Aperçu
Les détecteurs de Correspondance Exacte des Données (EDM) vous permettent de détecter les données sensibles propres à votre organisation. Les détecteurs prédéfinis de sécurité AI identifient les types de données sensibles, tels que les numéros de Sécurité Sociale, en utilisant le moteur de détection de Cato et l'analyse sémantique pour comprendre quand le contenu d'une invite semble contenir des informations sensibles. Les détecteurs EDM ajoutent une couche supplémentaire de précision en identifiant les valeurs exactes d'un ensemble de données que vous fournissez.
Par exemple, un détecteur de SSN prédéfini peut identifier quand une invite contient du contenu qui semble inclure un numéro de Sécurité Sociale. Un détecteur EDM peut identifier quand l'invite contient un numéro de Sécurité Sociale à partir de l'ensemble de données téléchargé de votre organisation. Cela vous aide à appliquer des contrôles de sécurité AI pour les enregistrements de clients, employés ou entreprises qui sont connus pour être sensibles à votre organisation.
Après avoir créé un détecteur EDM, vous pouvez l'ajouter à un Profil de Moteur de Sécurité AI et l'utiliser dans des politiques d'exécution pour surveiller, anonymiser ou bloquer les invites contenant des données correspondantes.
Cas d'utilisation - Protection des numéro de sécurité sociale des clients dans les invites AI
La société ABC stocke des enregistrements clients sensibles, y compris les numéros de Sécurité Sociale des clients. La société utilise des applications AI pour aider les employés à répondre aux questions des clients et à résumer les informations internes, mais elle doit éviter que les SSN des clients soient exposés aux fournisseurs AI.
La société ABC utilise le détecteur prédéfini de sécurité AI SSN pour surveiller quand les employés incluent du contenu qui semble contenir des numéros de sécurité sociale dans les invites. Cependant, la société souhaite une application plus stricte pour les SSN appartenant à ses propres clients. Avec un détecteur EDM, la société ABC peut détecter les correspondances exactes de son ensemble de données SSN clients téléchargé et bloquer les invites contenant ces valeurs avant qu'elles n'atteignent le fournisseur AI.
Cela aide les administrateurs à appliquer des contrôles plus précis pour les données sensibles spécifiques à l'organisation tout en continuant à utiliser des détecteurs prédéfinis pour une surveillance plus large des types de données sensibles généraux.
Créer un détecteur EDM
Avant de commencer
Avant de créer un détecteur EDM, préparez le fichier de l'ensemble de données contenant les valeurs que vous souhaitez que le détecteur identifie. Le schéma du fichier, la colonne sélectionnée, le type de données et la Clé sont utilisés pour définir le détecteur EDM et ne peut pas être modifié après sa création.
Après avoir créé un détecteur EDM, vous ne pouvez mettre à jour que l'ensemble de données. Cela signifie que vous pouvez ajouter ou supprimer des valeurs du fichier, mais vous ne pouvez pas modifier la Clé, la correspondance des colonnes ou le type de données pour le détecteur existant. Pour utiliser une Clé différente, une correspondance de colonne ou un type de données, créez un nouveau détecteur EDM.
Les détecteurs EDM prennent en charge le comportement suivant :
- Actuellement, les détecteurs EDM prennent en charge la correspondance avec le type de données SSN
- La taille maximale du fichier pour le téléversement UI est de 8 MB
- Les types de fichiers pris en charge sont CSV, TSV, et PSV
- La première ligne du fichier doit inclure les noms des colonnes en texte brut
- Le contenu du fichier doit être haché
- Vous devez fournir la Clé utilisée pour hacher le fichier
- La Clé ne peut pas être modifiée plus tard pour le même détecteur EDM
- Actuellement, les détecteurs EDM prennent en charge la correspondance pour les SSNs
Préparation du fichier de données EDM
Avant de téléverser un ensemble de données, créez un fichier source au format CSV, TSV ou PSV. Le fichier source contient les valeurs avant hachage, et la première ligne doit inclure les noms de colonnes en texte brut. Utilisez des virgules pour séparer les valeurs dans un fichier CSV, des tabulations dans un fichier TSV, ou des tubes (|) dans un fichier PSV.
Par exemple, le fichier source PSV suivant contient trois colonnes et trois lignes de données. Les valeurs sont des exemples pour montrer le format du fichier. Pour la correspondance SSN, utilisez les valeurs SSN que vous souhaitez que le détecteur retrouve.
Fichier source :
column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c
Hachez chaque valeur de donnée en utilisant HMAC-SHA256 et la même clé HMAC. Remplacez chaque valeur par son hachage hexadécimal tout en préservant les lignes, l'ordre des colonnes et les séparateurs. Les noms des colonnes de la première ligne doivent rester en texte brut et ne doivent pas être hachés.
Par exemple, en utilisant key123 comme la clé HMAC, le fichier source ci-dessus produit le fichier haché suivant :
Fichier haché :
column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7
Lors de la création initiale du détecteur EDM dans le CMA, téléversez le fichier haché sans compression gzip. Ne téléversez pas le fichier source en texte brut. Dans Clé, entrez la clé HMAC utilisée pour hacher les valeurs. Pour l'exemple ci-dessus, entrez key123.
Pour mettre à jour l'ensemble de données via l'API avec S3, compressez le fichier haché avec gzip avant de le téléverser. Par exemple, si vous enregistrez le fichier haché sous hashed-file.psv, exécutez la commande suivante :
gzip hashed-file.psv
Téléversez le fichier résultant hashed-file.psv.gz vers l'URL pré-signé, comme décrit dans Mise à jour d'un ensemble de données EDM en utilisant l'API. L'ensemble de données mis à jour doit utiliser la même clé HMAC, le même schéma et la même correspondance de colonnes que l'ensemble de données initial.
Créer un détecteur EDM
-
Dans le menu de navigation, cliquez sur Sécurité AI > Profils de Moteur.
-
Sélectionnez l'onglet Détecteurs EDM.
-
Cliquez sur Nouveau Détecteur EDM.
-
Dans Nom & description du détecteur, entrez un Nom pour le détecteur.
-
Facultatif : Entrez une Description.
-
Dans Téléversez le fichier à comparer, téléversez le fichier de l'ensemble de données contenant les valeurs à détecter.
-
Dans Clé, entrez la clé utilisée pour hacher le contenu du fichier.
-
Dans Correspondance des colonnes, sélectionnez la colonne qui contient les valeurs à identifier.
-
Sélectionnez le type de données pour la colonne.
Actuellement, les détecteurs EDM prennent en charge la correspondance SSN.
-
Enregistrez le détecteur EDM.
Mise en œuvre des détecteurs EDM dans Profils de Moteur
Après avoir créé un détecteur EDM, ajoutez-le au Profil de Moteur de Sécurité AI afin que vous puissiez l'utiliser dans des politiques d'exécution.
-
Dans le menu de navigation, cliquez sur Sécurité AI > Profils de Moteur.
-
Créez un nouveau Profil de Moteur ou modifiez un profil existant.
-
Cliquez sur Ajouter Détecteurs > Détecteurs Personnalisés.
-
Sous Type de Détecteur Personnalisé, sélectionnez EDM.
-
Sélectionnez le détecteur EDM dans la liste.
-
Cliquez sur Enregistrer.
Nous recommandons de valider le détecteur EDM dans le Playground après l'avoir ajouté à un Profil de Moteur. Cela aide à confirmer que le détecteur correspond aux valeurs attendues avant d'appliquer le Profil de Moteur aux règles de politique d'exécution. Pour plus d'informations, voir Tester les Profils du Moteur de Sécurité AI dans le Playground.
Après avoir validé le détecteur, assignez le Profil de Moteur aux règles de politique d'exécution pour les utilisateurs, applications ou agents pertinents. Pour plus d'informations, consultez Affectation des Profils du Moteur de Sécurité AI aux Règles de Politique d'Exécution.
Mettre à jour un ensemble de données de détecteur EDM avec l'API
Vous pouvez utiliser l'API pour garder un ensemble de données de détecteur EDM à jour sans téléverser manuellement un nouveau fichier dans la CMA. Après avoir créé le détecteur EDM dans la CMA, vous pouvez utiliser l'API pour générer une URL pré-signée et téléverser l'ensemble de données mis à jour dans le stockage géré par Cato. Cela permet à chaque client de maintenir des ensembles de données mis à jour pour leurs détecteurs EDM tout en préservant la configuration du détecteur.
Avant de commencer
Créez un rôle API avec des autorisations pour modifier les Profils de Moteur de Sécurité AI. Pour plus d'informations sur la création de rôles d'admin personnalisés, consultez Gérer les Rôles d'Admin en Utilisant RBAC.
Créez l'admin API en tant que Principal de Service et assignez-lui le rôle API. Les Principaux de service sont destinés aux flux de travail basés sur l'API et aux processus d'automatisation, et les clés API de service héritent des autorisations du Principal de service associé.
Générez une Clé API de Service pour le Principal de Service. Pour plus d'informations, consultez Génération de Clés API pour l'API Cato.
Le téléversement API prend en charge le comportement suivant :
- Le détecteur EDM doit d'abord être créé dans la CMA
- Le fichier téléchargé doit utiliser la même Clé que la configuration initiale du détecteur EDM
- Le fichier téléchargé doit utiliser le même schéma et la même correspondance de colonnes que l'ensemble de données initial
- Le fichier doit être un fichier
gzippedpar détecteur EDM - Ne regroupez pas plusieurs fichiers dans un seul fichier ZIP
- La taille maximale du fichier est de 5 GB
- L'URL pré-signée est valable pour 12 heures
Mise à jour d'un Ensemble de Données de Détecteur EDM avec l'API
- Envoyez la mutation API suivante pour générer une URL pré-signée :
mutation getPutUrl {
aiSecurity(accountId: "Account Number") {
engineProfile {
generateEdmUploadUrl(
input: { edm: { by: NAME, input: "Nom du détecteur EDM" } }
) {
uploadUrl
}
}
}
}
ou
curl -sS -X POST
'https://api.catonetworks.com/api/v1/graphql2' \
-H 'Content-Type: application/json' \
-H "x-api-key: $CATO_API_KEY" \
--data '{
"query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { par: Nom, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
}'
- Incluez la clé API dans l'en-tête de la requête :
{
"x-api-key": "CATO SECRET"
}
La réponse renvoie une URL pré-signée valable pour 12 heures. Nous recommandons de copier l'URL entre guillemets pour éviter l'échappement automatique.
- Téléversez le fichier
gzippedde l'ensemble de données à l'URL pré-signée :
curl --upload-file "SRC (emplacement du fichier gzip)" "DST (URL pré-signée)"
Après la fin du téléversement, le statut du détecteur EDM est mis à jour avec la source API, le statut de traitement correspondant et l'heure de la dernière mise à jour.