Resumen
Los detectores de Coincidencias Exactas de Datos (EDM) le permiten detectar datos sensibles específicos de su organización. Los detectores predefinidos de Seguridad AI identifican tipos de datos sensibles, como números de Seguro Social, utilizando el motor de detección de Cato y el análisis semántico para comprender cuándo el contenido de una solicitud parece contener información sensible. Los detectores EDM añaden una capa adicional de precisión al identificar valores exactos de un conjunto de datos que usted proporciona.
Por ejemplo, un detector predefinido de SSN puede identificar cuándo una solicitud contiene contenido que parece incluir un número de Seguro Social. Un detector EDM puede identificar cuándo la solicitud contiene un número de Seguro Social de un conjunto de datos subido por su organización. Esto le ayuda a aplicar controles de seguridad AI para registros de clientes, empleados o comerciales que se sabe son sensibles para su organización.
Después de crear un detector EDM, puede agregarlo a un Perfil de Motor de Seguridad AI y utilizarlo en políticas en tiempo de ejecución para monitorear, anonimizar o bloquear solicitudes que contengan datos coincidentes.
Caso de Uso - Protegiendo SSNs de Clientes en Solicitudes AI
La empresa ABC almacena registros sensibles de clientes, incluyendo números de Seguro Social de clientes. La empresa utiliza aplicaciones AI para ayudar a los empleados a responder preguntas de clientes y resumir información interna, pero necesita prevenir que los SSNs de los clientes sean expuestos a proveedores de AI.
La empresa ABC utiliza el detector predefinido AI Security SSN para monitorear cuándo los empleados incluyen contenido que parece contener números de Seguro Social en solicitudes. Sin embargo, la empresa quiere una aplicación más estricta para los SSNs que pertenecen a sus propios clientes. Con un detector EDM, la empresa ABC puede detectar coincidencias exactas en su conjunto de datos de SSN de clientes subido y bloquear solicitudes que contengan esos valores antes de que lleguen al proveedor de AI.
Esto ayuda a los administradores a aplicar controles más precisos para datos sensibles específicos de la organización, mientras continúan utilizando detectores predefinidos para la monitoreo más amplia de tipos de datos sensibles generales.
Crear un Detector EDM
Antes de Comenzar
Antes de crear un detector EDM, prepare el archivo de conjunto de datos que contiene los valores que desea que el detector coincida. El esquema del archivo, la columna seleccionada, el tipo de datos y la Clave se utilizan para definir el detector EDM y no se pueden cambiar después de que lo cree.
Después de crear un detector EDM, solo puede actualizar el conjunto de datos. Esto significa que puede agregar o eliminar valores del archivo, pero no puede cambiar la Clave, mapeo de columnas o tipo de datos para el detector existente. Para usar una Clave diferente, mapeo de columnas o tipo de datos, cree un nuevo detector EDM.
Los detectores EDM admiten el siguiente comportamiento:
- Actualmente, los detectores EDM admiten la coincidencia de valores con el tipo de datos SSN
- El tamaño máximo de archivo para la carga en la interfaz de usuario es de 8 MB
- Los tipos de archivo admitidos son CSV, TSV, y PSV
- La primera fila del archivo debe incluir nombres de columnas en texto plano
- El contenido del archivo debe estar encriptado
- Debe proporcionar la Clave utilizada para encriptar el contenido del archivo
- La Clave no se puede cambiar más tarde para el mismo detector EDM
- Actualmente, los detectores EDM admiten la coincidencia para SSNs
Preparando el Archivo de Conjunto de Datos EDM
Antes de subir un conjunto de datos, cree un archivo fuente en formato CSV, TSV o PSV. El archivo fuente contiene los valores antes de hacer hash, y la primera fila debe incluir los nombres de las columnas en texto plano. Utilice comas para separar valores en un archivo CSV, tabulaciones en un archivo TSV o tuberías (|) en un archivo PSV.
Por ejemplo, el siguiente archivo fuente PSV contiene tres columnas y tres filas de datos. Los valores son ejemplos para mostrar el formato del archivo. Para la coincidencia de SSN, use los valores de SSN que quiera que el detector identifique.
Archivo fuente:
column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c
Realice hash de cada valor de datos utilizando HMAC-SHA256 y la misma clave HMAC. Reemplace cada valor con su hash hexadecimal mientras preserva las filas, el orden de las columnas y los separadores. Los nombres de columna en la primera fila deben permanecer en texto plano y no deben ser hasheados.
Por ejemplo, al usar key123 como la clave HMAC, el archivo fuente anterior produce el siguiente archivo hasheado:
Archivo hasheado:
column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7
Cuando creas inicialmente el detector EDM en el CMA, sube el archivo hasheado sin compresión gzip. No subas el archivo fuente en texto plano. En Clave, ingresa la clave HMAC usada para hacer hash de los valores. Para el ejemplo anterior, ingrese key123.
Para actualizar el conjunto de datos utilizando la API a través de S3, comprime el archivo hasheado con gzip antes de subirlo. Por ejemplo, si guardas el archivo hasheado como hashed-file.psv, ejecuta el siguiente comando:
gzip hashed-file.psv
Sube el archivo resultante hashed-file.psv.gz al URL pre-firmado, como se describe en Actualización de un Conjunto de Datos EDM Usando la API. El conjunto de datos actualizado debe usar la misma clave HMAC, esquema y mapeo de columnas que el conjunto de datos inicial.
Creando un Detector EDM
-
Desde el menú de navegación, haga clic en Seguridad AI > Perfiles de Motor.
-
Seleccione la pestaña Detectores EDM.
-
Haga clic en Nuevo Detector EDM.
-
En Nombre y descripción del detector, ingrese un Nombre para el detector.
-
Opcional: Ingrese una Descripción.
-
En Subir el archivo para hacer coincidir, cargue el archivo de conjunto de datos que contiene los valores que desea detectar.
-
En Clave, ingrese la clave utilizada para encriptar el contenido del archivo.
-
En Mapeo de Columnas, seleccione la columna que contiene los valores a coincidir.
-
Seleccione el tipo de datos para la columna.
Actualmente, los detectores EDM admiten la coincidencia de SSN.
-
Guardar el detector EDM.
Implementación de Detectores EDM en Perfiles de Motor
Después de crear un detector EDM, agréguelo a un Perfil de Motor de Seguridad AI para que pueda usarlo en políticas en tiempo de ejecución.
-
Desde el menú de navegación, haga clic en Seguridad AI > Perfiles de Motor.
-
Cree un nuevo Perfil de Motor o edite un perfil existente.
-
Haga clic en Agregar Detectores > Detectores Personalizados.
-
En Tipo de Detector Personalizado, seleccione EDM.
-
Seleccione el detector EDM de la lista.
-
Haga clic en Guardar.
Recomendamos validar el detector EDM en el Playground después de agregarlo a un Perfil de Motor. Esto ayuda a confirmar que el detector coincida con los valores esperados antes de aplicar el Perfil de Motor a las políticas en tiempo de ejecución. Para más información, consulte Probar Perfiles de Motor de Seguridad AI en el Playground.
Después de validar el detector, asigne el Perfil de Motor a las reglas de política en tiempo de ejecución para los usuarios, aplicaciones o agentes relevantes. Para más información, consulte Asignar Perfiles de Motor de Seguridad AI a Reglas de Política en Tiempo de Ejecución.
Actualizar un Conjunto de Datos de Detector EDM con la API
Puede usar la API para mantener un conjunto de datos de detector EDM actualizado sin cargar manualmente un nuevo archivo en el CMA. Después de crear el detector EDM en el CMA, puede usar la API para generar una URL pre-firmada y cargar el conjunto de datos actualizado en el almacenamiento gestionado por Cato. Esto permite que cada cliente mantenga conjuntos de datos actualizados para sus detectores EDM mientras conserva la configuración del detector.
Antes de Comenzar
Cree un rol API con permisos para editar Perfiles de Motor de Seguridad AI. Para más información sobre cómo crear roles de administrador personalizados, consulte Gestión de Roles de Administrador Usando RBAC.
Cree el administrador de la API como Principal de Servicio y asígnelo al rol de API. Los Principales de Servicio están destinados a flujos de trabajo basados en API y procesos de automatización, y las Claves de API de Servicio heredan los permisos del Principal de Servicio asociado.
Genere una Clave de API de Servicio para el Principal de Servicio. Para más información, consulte Generación de Claves API para la API de Cato.
La carga de la API admite el siguiente comportamiento:
- Primero, el detector EDM debe ser creado en el CMA
- El archivo subido debe usar la misma Clave de la configuración inicial del detector EDM
- El archivo subido debe usar el mismo esquema y mapeo de columnas que el conjunto de datos inicial
- El archivo debe ser un archivo
gzippedpor cada detector EDM - No agrupe múltiples archivos en un solo archivo ZIP
- El tamaño máximo de archivo es de 5 GB
- La URL pre-firmada es válida por 12 horas
Actualización de un Conjunto de Datos de Detector EDM con la API
- Envíe la siguiente mutación de API para generar una URL pre-firmada:
mutation getPutUrl {
aiSecurity(accountId: "Account Number") {
engineProfile {
generateEdmUploadUrl(
input: { edm: { by: NAME, input: "EDM detector name" } }
) {
uploadUrl
}
}
}
}
o
curl -sS -X POST
'https://api.catonetworks.com/api/v1/graphql2' \
-H 'Content-Type: application/json' \
-H "x-api-key: $CATO_API_KEY" \
--data '{
"query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { by: Nombre, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
}'
- Incluir la clave de API en el encabezado de la petición:
{
"x-api-key": "CATO SECRET"
}
La respuesta devuelve una URL pre-firmada que es válida por 12 horas. Recomendamos copiar la URL con comillas para evitar el escape automático.
- Suba el archivo de conjunto de datos
gzippeda la URL pre-firmada:
curl --upload-file "SRC (ubicación del archivo gzip)" "DST (URL pre-firmada)"
Después de que la carga se complete, el estado del detector EDM se actualiza con la fuente de la API, el estado de procesamiento correspondiente y la hora de la última actualización.