Travailler avec la Politique de déploiement d'Interaction des Utilisateurs

Prev Next

Présentation

Les Utilisateurs interagissent souvent avec des applications de chat IA dans le cadre de leur travail quotidien, sans prendre pleinement en compte les risques de sécurité, de conformité ou d'exposition des données impliqués. Bloquer complètement l'accès à ces outils peut réduire le risque, mais élimine également les avantages de productivité que les flux de travail pilotés par l'IA fournissent.

La Politique de Déploiement d'Interaction IA de Sécurité vous permet de contrôler comment les utilisateurs interagissent avec les applications de chat IA en inspectant les invites et le contenu textuel pris en charge dans les fichiers joints en temps réel, puis en répondant lorsqu'un contenu à risque est détecté. Au lieu de bloquer complètement les chats IA, vous pouvez appliquer des protections granulaires qui aident à prévenir l'exposition de données sensibles, les violations de politique et les risques de conformité tout en permettant une utilisation approuvée de l'IA. Chaque règle inspecte le trafic via un plugin de navigateur, une intégration API directe, ou votre infrastructure réseau existante, vous permettant ainsi d'adapter la couverture aux applications IA et appareils que vous devez protéger.

Définissez des règles d'Interaction Utilisateur pour bloquer, anonymiser, alerter ou surveiller des types spécifiques de contenu d'invite en fonction des exigences de sécurité et de gouvernance de votre organisation. Cette approche vous permet de protéger les informations sensibles et d'appliquer des politiques d'utilisation de l'IA sans perturber l'utilisation légitime et productive des outils d'IA.

Note : Lorsque vous utilisez le module Intégration de l'API Sécurité AI, la Politique d'Interaction Utilisateur prend uniquement en charge la surveillance des actions.

Pré-requis

  • Inspection TLS doit être activée au niveau du compte pour que les politiques d'interaction AI inspectent le trafic AI. Si l'Inspection TLS est désactivée pour le compte, la Politique d'Interaction Utilisateur n'inspecte pas le trafic AI.

  • Les règles de la Politique d'Interaction Utilisateur inspectent le trafic AI correspondant en fonction du paramètre d'Inspection TLS au niveau du compte et ne nécessitent pas de règle d'Inspection TLS spécifique.

  • Les règles des politiques d'interaction AI prennent le pas sur les politiques d'Inspection TLS et inspectent le trafic chiffré même lorsqu'une règle de contournement TLS est configurée pour l'application ou la destination.

  • Le pare-feu Internet doit être activé pour inspecter le trafic réseau, et vous devez vous assurer que la règle par défaut pour QUIC est activée dans le pare-feu Internet.

Configuration des règles de Politique de Déploiement d'Interaction des utilisateurs

Activation de la Politique

Avant de créer des règles, activez les Politiques d'Interaction Utilisateur pour les utilisateurs finaux dans l'Application de Gestion Cato.

Pour activer les Politiques de Déploiement d'Interaction IA pour les utilisateurs finaux :

  1. From the navigation menu, click AI Security > User Interaction Policy.

  2. Activer la bascule de Politique d'Interaction Utilisateur.

Comprendre les Types d'Interception

Chaque règle de Politique de déploiement pour l'Interaction Utilisateur utilise un Type d'Interception pour définir comment Cato inspecte le Trafic AI pour cette Règle, en fonction des Applications AI que vous devez couvrir et du niveau d'Application de la règle dont vous avez besoin.

  • Plugin Navigateur : Une extension de navigateur légère pour Chrome et Edge, déployée via votre solution de MDM. Elle inspecte le trafic des applications AI directement dans le navigateur, offrant une visibilité fiable sur qui utilise quels outils AI, y compris sur des appareils non gérés qui ne sont pas routés via votre réseau. Le Trafic est inspecté en ligne, permettant à cette méthode de bloquer le trafic AI.

  • Réseau : Fonctionne avec l'infrastructure de Cato Cloud : Client Cato, Navigateur d'Entreprise Cato, ou un Socket. Pour les comptes ayant déployé le Client Cato à vos utilisateurs, ce Type d'Interception ne nécessite aucun déploiement ou paramètre supplémentaire. Le Trafic est inspecté en ligne, permettant à cette méthode de bloquer le trafic AI.

  • Intégration API : Se connecte directement aux Applications AI sanctionnées et approuvées par l'entreprise, par exemple les intégrations avec Microsoft, GitHub ou Anthropic, via leur API. Cette méthode offre une surveillance et des alertes sur les violations de Politique en quasi temps réel, mais ne bloque pas le Trafic. Elle est conçue pour la Visibilité des Applications AI de confiance, déjà approuvées, plutôt que pour l'Application de la règle.

Comprendre l'Inspection des Pièces Jointes de Fichiers

La Politique de déploiement pour l'Interaction Utilisateur peut inspecter le contenu textuel pris en charge dans les fichiers que les Utilisateurs joignent aux invites des Applications AI prises en charge. L'inspection des pièces jointes fonctionne indépendamment de la DLP et applique la Politique de déploiement pour l'Interaction Utilisateur au contenu extrait du fichier joint.

L'inspection des pièces jointes est prise en charge pour ChatGPT, Gemini, Copilot et Claude.

L'inspection des pièces jointes présente les limitations suivantes :

  • Fichiers jusqu'à 10 Mo sont pris en charge

  • Fichiers textuels pris en charge, par exemple, TXT, JSON, XLS, PDF, et DOCX. OCR, fichiers image, et photos ne sont pas pris en charge

  • Seules les Actions Bloquer et Surveiller sont prises en charge pour le contenu des fichiers. L'anonymisation n'est pas prise en charge pour le contenu des fichiers

  • L'inspection des fichiers évalue le contenu sélectionné du fichier, donc la détection peut varier lorsque le contenu risqué apparaît dans des sections qui ne sont pas scannées.

  • L'inspection des pièces jointes est prise en charge uniquement pour la Sécurité AI pour les Utilisateurs.

Configuration d'une Règle de Politique d'Interaction Utilisateur

Pour créer une règle de Politique d'Interaction Utilisateur :

  1. From the navigation menu, click AI Security > User Interaction Policy.

  2. Cliquez sur Nouveau, et sélectionnez le Type d'Interaction pour la Règle.

  3. Dans la Section général, configurez les champs, par exemple, Nom et Description.

  4. Dans la section Source, sélectionnez les utilisateurs ou groupes auxquels la règle s'applique, ou laissez N'importe lequel pour appliquer la règle à toutes les sources.

  5. Dans la section Applications, sélectionnez les applications IA auxquelles la règle s'applique, ou laissez N'importe lequel pour appliquer la règle à toutes les applications prises en charge.

  6. Dans la section Profils du Moteur, sélectionnez le profil utilisé pour évaluer les Invites IA.

  7. Dans la Section Action, sélectionnez l'action à appliquer lorsqu'une invite correspond au profil de contenu, tel que Bloquer.

    Si vous créez une règle d'API, la seule action disponible est Surveiller.

  8. (Facultatif) Sélectionnez un Modèle de Notification pour notifier les utilisateurs lorsque l'action est appliquée.

  9. Click Save. The panel closes, and the settings are updated in the policy.
    The changes are saved to your unpublished revision and are available for editing until they are published or discarded.

  10. CliquezPublier. Une fenêtre de confirmation s'ouvre, cliquez sur Publier.

Comprendre les Actions

La Politique d'Interaction de l'IA prend en charge les actions suivantes pour chaque règle :

  • Bloquer - l'invitation est bloquée, et aucune information n'est envoyée au fournisseur d'IA

  • Surveiller - l'invitation est envoyée au fournisseur d'IA, et l'interaction est surveillée

  • Anonymiser et Bloquer - Si le Profil Moteur que vous avez sélectionné inclut des Détecteurs qui :

    • Prend en charge l'anonymisation du contenu, le contenu est anonymisé et envoyé

    • Ne prend pas en charge l'anonymisation du contenu ; l'invitation est bloquée

  • Anonymiser et Surveiller - Si le Profil Moteur que vous avez sélectionné inclut des Détecteurs qui :

    • Prend en charge l'anonymisation du contenu, le contenu est anonymisé et envoyé

    • Ne pas prendre en charge l'anonymisation du contenu. L'invitation est envoyée au fournisseur AI, et l'interaction est surveillée.

Note : L'anonymisation est seulement prise en charge pour le contenu textuel que le détecteur peut anonymiser. Lorsque vous sélectionnez une action d'anonymisation, Cato anonymise le contenu pris en charge. Pour le contenu qui ne peut pas être anonymisé, y compris le contenu des fichiers, Cato applique l'autre action dans la règle : Bloquer ou Surveiller.