Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
概観
完全一致データマッチ(EDM)デテクタは、あなたの組織に特有の機密データを検出します。定義済みのAIセキュリティデテクタは、Catoの検出エンジンとセマンティック解析を使用して、社会保障番号のような機密データタイプを識別し、プロンプト内に機密情報を含むと思われる時に認識します。 EDMデテクタは、あなたが提供したデータセットから正確な値を識別することにより、もう一つの精度の層を追加します。
例えば、定義済みのSSNデテクタは、プロンプトが社会保障番号を含むコンテンツを持っているように見える時を識別できます。 EDMデテクタは、あなたの組織のアップロードされたデータセットから含む社会保障番号を特定することができます。これは、顧客、従業員、またはビジネス記録について組織にとって機密性が高いと認識されているものに対するAIセキュリティコントロールを強化するのに役立ちます。
EDMデテクタを作成した後、AI Security Engine Profileに追加し、動作時のポリシーでプロンプトに一致するデータを監視、匿名化、またはブロックするために使用できます。
ユースケース - AIプロンプトにおける顧客SSNの保護
ABC社は、顧客社会保障番号を含む感度の高い顧客記録を保存しています。同社はAIアプリケーションを使用して、従業員が顧客の質問に答え、内部情報を要約するのを助けていますが、顧客のSSNがAIベンダーに公開されないようにする必要があります。
ABC社は、従業員がプロンプトに社会保障番号を含むと思われるコンテンツを含ませた場合を監視するために、既定のAIセキュリティSSNデテクタを使用しています。しかし、同社は自社の顧客に属するSSNに対してより厳しい執行を望んでいます。 EDMデテクタを使用して、ABC社はアップロードされた顧客SSNデータセットから完全一致を検出し、それがAIベンダーに届く前にそれを含むプロンプトをブロックすることができます。
これは、IT管理者が組織特有の機密データに対してより正確なコントロールを適用し続ける一方で、定義済みのデテクタを使用して一般的な機密データタイプを広くモニタリングするのに役立ちます。
EDMデテクタの作成
始める前に
EDMデテクタを作成する前に、デテクタが一致させたい値を含むデータセットファイルを準備してください。ファイルスキーマ、選択された列、データタイプ、およびキーはEDMデテクタを定義するために使用され、作成後は変更できません。
EDMデテクタを作成した後、データセットのみを更新できます。これは、ファイルから値を追加または削除できますが、既存のデテクタのキー、列のマッピング、またはデータタイプを変更することはできないことを意味します。異なるキー、列のマッピング、またはデータタイプを使用するには、新しいEDMデテクタを作成してください。
EDMデテクタは次の動作をサポートします:
- 現在、EDMデテクタはSSNデータタイプとの一致をサポートしています。
- UIアップロードの最大ファイルサイズは8 MBです
- サポートされているファイルタイプは、CSV、TSV、およびPSVです
- ファイルの最初の行にはプレーンテキストで列名を含めてください
- ファイルの内容はハッシュ化されるべきです
- ファイルをハッシュするために使用するキーを提供する必要があります
- 同じEDMデテクタに対してキーは後から変更できません
- 現在、EDMデテクタはSSN一致をサポートしています
EDMデータセットファイルの準備
データセットをアップロードする前に、CSV、TSV、またはPSV形式のソースファイルを作成してください。ソースファイルにはハッシュ化前の値が含まれており、最初の行には列名をプレーンテキストで含める必要があります。 CSVファイルではコンマを、TSVファイルではタブを、PSVファイルではパイプ(|)を使って値を区切ります。
例えば、以下のPSVソースファイルは3列と3行のデータを含んでいます。これらの値はファイルフォーマットを示す例です。 SSNのマッチングには、検出器がマッチさせたいSSN値を使用します。
ソースファイル:
column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c
各データ値をHMAC-SHA256と同じHMACキーを使ってハッシュ化します。各値をその16進ハッシュに置き換えながら、行、列の順番、セパレータを維持します。最初の行の列名はプレーンテキストのままで、ハッシュ化されてはいけません。
例えば、HMACキーとしてkey123を使用すると、上記のソースファイルは以下のハッシュファイルを生成します。
ハッシュファイル:
column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7
CMAでEDM検出器を最初に作成するときに、非圧縮のハッシュファイルをアップロードします。プレインテキストのソースファイルをアップロードしないでください。キーに、値をハッシュする際に使用されたHMACキーを入力します。上記の例では、key123を入力してください。
S3を通じてAPIを使用してデータセットを更新するには、ハッシュファイルをアップロードする前にgzipで圧縮します。例えば、ハッシュファイルをhashed-file.psvとして保存した場合、以下のコマンドを実行します。
gzip hashed-file.psv
生成されたhashed-file.psv.gzファイルを事前署名付きURLにアップロードします。これはAPIを使用したEDMデータセットの更新で説明されています。更新されたデータセットは、最初のデータセットと同じHMACキー、スキーマ、列マッピングを使用する必要があります。
EDMデテクタの作成
-
ナビゲーションメニューから、AIセキュリティ > エンジンプフォー プロファイルをクリックします。
-
EDMデテクタタブを選択します。
-
新しいEDMデテクタをクリックします。
-
デテクタ名と説明の中で、デテクタの名前を入力します。
-
オプション: 説明を入力します。
-
一致させるファイルをアップロードにて、一致させたい値を含むデータセットファイルをアップロードします。
-
キーにファイル内容をハッシュするために使用されるキーを入力します。
-
列のマッピングで、値を一致させる列を選択します。
-
列のデータタイプを選択します。
現在、EDMデテクタはSSNのマッチングをサポートしています。
-
EDMデテクタを保存します。
エンジンプフォープロファイルでのEDMデテクタの実装
EDMデテクタを作成した後、AI Security Engine Profileに追加し、実行時ポリシーで使用できます。
-
ナビゲーションメニューから、AIセキュリティ > エンジンプフォープロファイルをクリックします。
-
新しいエンジンプロファイルを作成するか、既存のプロファイルを編集します。
-
デテクタの追加 > カスタムデテクタをクリックします。
-
カスタムデテクタタイプの下にあるEDMを選択します。
-
リストからEDMデテクタを選択します。
-
保存をクリックします。
エンジンプフォープロファイルに追加した後、プレイグラウンドでEDMデテクタを検証することをお勧めします。これにより、エンジンプロファイルを実行時のポリシーに適用する前に、デテクタが期待される値に一致していることを確認できます。詳細については、プレイグラウンドでのAI Security Engine Profilesのテストを参照してください。
デテクタを検証した後、適切なユーザー、アプリ、またはエージェントのための実行時ポリシールールにエンジンプフォープロファイルを割り当てます。詳細は、Assigning AI Security Engine Profiles to Runtime Policy Rules を参照してください。
APIを使用してEDMデテクタデータセットを更新する
APIを使用して、CMAで新しいファイルを手動でアップロードすることなく、EDMデテクタデータセットを最新の状態に保つことができます。 CMAでEDMデテクタを作成後、APIを使用して署名済みURLを生成し、更新されたデータセットをCato管理のストレージにアップロードすることができます。これにより、各顧客はEDMデテクタの設定を保持しながら、更新されたデータセットを管理できます。
始める前に
AI Security Engine Profilesを編集する権限を持ったAPIロールを作成します。カスタム管理者の役割を作成する方法については、RBACを使用した管理者ロールの管理 を参照してください。
サービスプリンシパルとしてAPI管理者を作成し、APIロールを割り当てます。サービスプリンシパルはAPIベースのワークフローと自動化プロセスを目的としており、サービスAPIキーは関連付けられたサービスプリンシパルの権限を継承します。
サービスプリンシパルのためにサービスAPIキーを生成します。詳細については、Cato APIのAPIキー生成を参照してください。
APIアップロードは次の機能をサポートしています:
- EDMデテクタはまずCMAで作成されている必要があります
- アップロードされたファイルは、最初のEDMデテクタ設定と同じキーを使用する必要があります
- アップロードされたファイルは、初期データセットと同じスキーマと列マッピングを使用する必要があります。
- ファイルはEDMデテクタごとに1つの
gzippedファイルでなければなりません - 複数のファイルを1つのZIPファイルにまとめないでください
- 最大ファイルサイズは5 GBです
- 署名前のURLは12時間有効です
APIを使用してEDMデテクタデータセットを更新する
- 署名前のURLを生成するために次のAPIミューテーションを送信します:
mutation getPutUrl {
aiSecurity(accountId: "Account Number") {
engineProfile {
generateEdmUploadUrl(
input: { edm: { by: NAME, input: "EDM detector name" } }
) {
uploadUrl
}
}
}
}
または
curl -sS -X POST
'https://api.catonetworks.com/api/v1/graphql2' \
-H 'Content-Type: application/json' \
-H "x-api-key: $CATO_API_KEY" \
--data '{
"query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { by: 名前, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
}'
- リクエストヘッダーにAPIキーを含めます:
{
"x-api-key": "CATO SECRET"
}
レスポンスは12時間有効な署名前のURLを返します。自動エスケープを避けるために、引用符で囲んだURLをコピーすることをお勧めします。
gzippedデータセットファイルを署名前のURLにアップロードします:
curl --upload-file "SRC (gzip file location)" "DST (pre-signed URL)"
アップロードが完了すると、EDMデテクタのステータスがAPIソース、対応する処理ステータス、および最後の更新時間で更新されます。