개요
정확한 데이터 일치(EDM) 탐지기는 조직에 특정된 민감한 데이터를 감지하도록 합니다. 사전 정의된 AI 보안 탐지기는 Cato의 탐지 엔진과 시맨틱 분석을 사용하여 프롬프트에 민감한 정보가 포함될 때 이를 식별합니다. 예를 들어 사회 보장 번호와 같은 민감한 데이터 유형을 식별합니다. EDM 탐지기는 제공된 데이터셋에서 정확한 값을 식별하여 또 다른 정밀한 레이어를 추가합니다.
예를 들어, 사전 정의된 SSN 탐지기는 프롬프트에 사회 보장 번호가 포함되어 있는지를 식별할 수 있습니다. EDM 탐지기는 프롬프트에 조직의 업로드된 데이터셋에서 사회 보장 번호가 포함되어 있는지를 식별할 수 있습니다. 이는 AI 보안 제어를 통해 고객, 직원 또는 기업 레코드의 민감도를 강화하는 데 도움을 줍니다.
EDM 탐지기를 생성한 후 AI 보안 엔진 프로필에 추가하고 실행 시간 정책에 사용할 수 있습니다. 이를 통해 일치하는 데이터가 포함된 프롬프트를 모니터링, 익명화 또는 차단할 수 있습니다.
사용 사례 - AI 프롬프트에서 고객 SSN 보호
ABC 회사는 고객 사회 보장 번호를 포함한 민감한 고객 기록을 저장합니다. 회사는 직원이 고객 질문에 답변하고 내부 정보를 요약하는 데 AI 애플리케이션을 사용하지만, 고객 SSN이 AI 벤더에게 노출되지 않도록 해야 합니다.
ABC 회사는 직원이 프롬프트에 사회 보장 번호가 포함된 내용을 입력할 때 이를 모니터링하기 위해 사전 정의된 AI 보안 SSN 탐지기를 사용합니다. 그러나 회사는 자사 고객에 속하는 SSN에 대해 더욱 엄격한 실행을 원합니다. EDM 탐지기를 통해 ABC 회사는 업로드된 고객 SSN 데이터셋에서 정확한 일치를 감지하고 AI 벤더에 도달하기 전 프롬프트를 차단할 수 있습니다.
이것은 관리자들이 조직에 특정된 민감한 데이터에 대한 보다 정밀한 제어를 적용하는 데 도움을 주면서, 일반 민감 데이터 유형의 광범위한 모니터링을 위해 사전 정의된 탐지기를 계속 사용할 수 있도록 합니다.
EDM 탐지기 생성
시작하기 전에
EDM 탐지기를 생성하기 전에 탐지기가 일치시킬 값을 포함한 데이터셋 파일을 준비하십시오. 파일 스키마, 선택된 열, 데이터 유형, 및 키는 EDM 탐지기를 정의하는 데 사용되며 생성 후 변경할 수 없습니다.
EDM 탐지기를 생성한 후 데이터셋만 업데이트할 수 있습니다. 이는 파일의 값을 추가하거나 제거할 수 있지만, 기존 탐지기에 대한 키, 열 매핑, 또는 데이터 유형을 변경할 수 없습니다. 다른 키, 열 매핑, 또는 데이터 유형을 사용하려면 새 EDM 탐지기를 생성하십시오.
EDM 탐지기는 다음의 동작을 지원합니다.
- 현재 EDM 탐지기는 SSN 데이터 유형 값 일치를 지원합니다.
- UI 업로드의 최대 파일 크기는 8MB입니다.
- 지원되는 파일 유형은 CSV, TSV, 및 PSV입니다.
- 파일의 첫 번째 행에는 일반 텍스트로 컬럼 이름이 포함되어야 합니다.
- 파일 콘텐츠는 해싱되어야 합니다.
- 파일을 해싱하는 데 사용된 키를 제공해야 합니다.
- 키는 동일한 EDM 탐지기에 대해 나중에 변경할 수 없습니다.
- 현재 EDM 탐지기는 SSN 일치를 지원합니다.
EDM 데이터셋 파일 준비하기
데이터셋을 업로드하기 전에 소스 파일을 CSV, TSV, 또는 PSV 형식으로 생성하십시오. 소스 파일은 해싱 전에 값을 포함하며, 첫 번째 행에는 일반 텍스트로 열 이름이 포함되어야 합니다. CSV 파일에서는 쉼표로 값을 구분하고, TSV 파일에서는 탭을, PSV 파일에서는 파이프(|)를 사용하십시오.
예를 들어, 다음 PSV 소스 파일에는 세 개의 열과 세 개의 행의 데이터가 포함되어 있습니다. 값은 파일 형식을 보여주는 예시입니다. SSN 매칭을 위해, 탐지기가 일치하도록 하는 SSN 값을 사용하십시오.
소스 파일:
column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c
HMAC-SHA256 및 동일한 HMAC 키를 사용하여 각 데이터 값을 해시하십시오. 값을 16진수 해시로 대체하되 행, 열 순서 및 구분자를 그대로 유지하십시오. 첫 번째 행의 열 이름은 일반 텍스트로 유지되어야 하고 해시되지 않아야 합니다.
예를 들어, HMAC 키로 key123을 사용하면 위의 소스 파일은 다음 해시 파일을 생성합니다.
해시된 파일:
column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7
CMA에서 EDM 탐지기를 처음 생성할 때, 해시된 파일을 gzip 압축 없이 업로드하십시오. 일반 텍스트 소스 파일을 업로드하지 마십시오. 키에서 해싱된 값에 사용된 HMAC 키를 입력하십시오. 위 예시에서 key123을 입력하십시오.
API를 통해 S3에서 데이터셋을 업데이트하기 위해, 업로드하기 전에 해당 해시된 파일을 gzip으로 압축하십시오. 예를 들어, 해시된 파일을 hashed-file.psv로 저장했다면 다음 명령을 실행하십시오.
gzip hashed-file.psv
API를 사용한 EDM 데이터셋 업데이트에서 설명한 대로 생성된 hashed-file.psv.gz 파일을 프리-사인된 URL에 업로드하십시오. 업데이트된 데이터셋은 초기 데이터셋과 동일한 HMAC 키, 스키마, 열 매핑을 사용해야 합니다.
EDM 탐지기 생성
-
탐색 메뉴에서 AI 보안 > 엔진 프로필을 클릭하십시오.
-
EDM 탐지기 탭을 선택하십시오.
-
새 EDM 탐지기를 클릭하십시오.
-
탐지기 이름 & 설명에서 탐지기에 대한 이름을 입력하십시오.
-
선택사항: 설명을 입력하십시오.
-
일치를 위한 파일 업로드에서 탐지하고자 하는 값을 포함한 데이터셋 파일을 업로드하십시오.
-
키에서 파일 내용을 해싱하는 데 사용된 키를 입력하십시오.
-
열 매핑에서 일치할 값을 포함한 열을 선택하십시오.
-
열에 대한 데이터 유형을 선택하십시오.
현재 EDM 탐지기는 SSN 일치를 지원합니다.
-
EDM 탐지기를 저장하십시오.
엔진 프로필에 EDM 탐지기 구현
EDM 탐지기를 생성한 후 실행 시간 정책에 사용할 수 있도록 AI 보안 엔진 프로필에 추가하십시오.
-
탐색 메뉴에서 AI 보안 > 엔진 프로필을 클릭하십시오.
-
새 엔진 프로필을 생성하거나 기존 프로필을 편집하십시오.
-
탐지기 추가 > 사용자 정의 탐지기를 클릭하십시오.
-
사용자 정의 탐지기 유형 아래에서 EDM을 선택하십시오.
-
리스트에서 EDM 탐지기를 선택하십시오.
-
저장을 클릭하십시오.
엔진 프로필에 추가한 후 플레이그라운드에서 EDM 탐지기를 검증하는 것을 권장합니다. 이로 인해 엔진 프로필을 실행 시간 정책에 적용하기 전에 탐지기가 예상 값을 일치시키는지 확인할 수 있습니다. 자세한 내용은 플레이그라운드에서 AI 보안 엔진 프로필 테스트를 참조하십시오.
탐지기를 검증한 후 실행 시간 정책 규칙에 대해 관련 사용자, 앱 또는 에이전트에 엔진 프로필을 할당하십시오. 자세한 내용은 실행 시간 정책 규칙에 AI 보안 엔진 프로필 할당하기를 참조하십시오.
API로 EDM 탐지기 데이터셋 업데이트
API를 사용하여 새 파일을 CMA에 수동으로 업로드하지 않고 EDM 탐지기 데이터셋을 최신 상태로 유지할 수 있습니다. CMA에서 EDM 탐지기를 생성한 후 API를 사용하여 사전 서명된 URL을 생성하고 Cato 관리 스토리지에 업데이트된 데이터셋을 업로드할 수 있습니다. 이를 통해 각 고객은 탐지기 구성을 유지하면서 EDM 탐지기에 대한 업데이트된 데이터셋을 유지할 수 있습니다.
시작하기 전에
AI 보안 엔진 프로필을 편집하는 권한을 가진 API 역할을 생성하십시오. 사용자 정의 관리자 역할을 생성하는 방법에 대한 자세한 내용은 RBAC를 사용하여 관리자 역할 관리하기를 참조하십시오.
API 관리자를 서비스 주체로 생성하고 API 역할을 할당하십시오. 서비스 주체는 API 기반 워크플로 및 자동화 프로세스를 위한 것이며, 서비스 API 키는 관련 서비스 주체의 권한을 상속받습니다.
서비스 주체를 위하여 서비스 API 키를 생성하십시오. 자세한 내용은 Cato API에 대한 API 키 생성하기를 참조하십시오.
API 업로드는 다음의 동작을 지원합니다.
- EDM 탐지기는 먼저 CMA에서 생성되어야 합니다.
- 업로드된 파일은 초기 EDM 탐지기 구성에서 사용된 동일한 키를 사용해야 합니다.
- 업로드된 파일은 초기 데이터셋과 같은 스키마 및 열 매핑을 사용해야 합니다.
- 파일은 EDM 탐지기당 하나의 'gzipped' 파일이어야 합니다.
- 단일 ZIP 파일에 여러 파일을 번들링하지 마십시오.
- 최대 파일 크기는 5GB입니다.
- 사전 서명된 URL은 12시간 동안 유효합니다.
API로 EDM 탐지기 데이터셋 업데이트
- 사전 서명된 URL을 생성하기 위해 다음 API 변이를 보내십시오.
mutation getPutUrl {
aiSecurity(accountId: "Account Number") {
engineProfile {
generateEdmUploadUrl(
input: { edm: { by: NAME, input: "EDM 탐지기 이름" } }
) {
uploadUrl
}
}
}
}
또는
curl -sS -X POST
'https://api.catonetworks.com/api/v1/graphql2' \
-H 'Content-Type: application/json' \
-H "x-api-key: $CATO_API_KEY" \
--data '{
"query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { 작성자: 이름, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
}'
- 요청 헤더에 API 키를 포함시키십시오.
{
"x-api-key": "CATO SECRET"
}
응답은 12시간 동안 유효한 사전 서명된 URL을 반환합니다. 자동 이스케이프를 피하기 위해 URL을 따옴표 안에 복사할 것을 권장합니다.
- 압축된 데이터셋 파일을 사전 서명된 URL에 업로드하십시오.
curl --upload-file "SRC (gzip 파일 위치)" "DST (사전 서명된 URL)"
업로드가 완료되면 EDM 탐지기 상태가 API 소스와 최종 업데이트 시간의 해당 처리 상태와 함께 업데이트됩니다.