개요
직원이 승인되지 않은 AI 애플리케이션에 접근하지 못하도록 하고 승인된 리소스로 안내합니다. AI 보안 브라우저 플러그인이 사용자들이 AI 애플리케이션에 접근할 때 어떻게 반응하는지를 정의하기 위해 사용자 접근 정책을 구성하십시오:
- 승인되지 않은 AI 애플리케이션에 접근 차단
- 승인된 AI 리소스로 사용자를 리디렉션
- 사용자가 안전한 리소스에 접근하고 있는지 확인하기 위해 사용자를 독려합니다.
일반적인 사용 사례
승인되지 않은 AI 앱에서 Microsoft 365 Copilot으로 사용자 리디렉션
조직은 Microsoft 365 Copilot을 비즈니스 사용을 위한 승인된 AI 도구로 표준화합니다. 관리자는 광범위한 AI 애플리케이션 리디렉션 규칙 위에 Microsoft 365 Copilot에 대한 특정 허용 규칙을 생성하여 배치합니다. 승인된 Copilot 트래픽은 허용 규칙에 맞습니다. 기타 AI 애플리케이션 트래픽은 리디렉션 규칙과 일치하며 사용자를 Microsoft 365 Copilot으로 이동합니다.
예시 리디렉션 규칙 설정:
- 소스: 모든 사용자
- 애플리케이션 범주: AI 애플리케이션
- 작업: 리디렉션
- 리디렉션 URL: Microsoft 365 Copilot URL
ChatGPT에 접근하기 전 사용자와의 상호 작용
조직은 사용자가 ChatGPT에 접근할 수 있도록 허용하지만, 민감하거나 규제된 데이터를 입력하지 않도록 상기시키고 싶습니다. 관리자는 사용자들이 계속하기 전에 승인해야 하는 AI 사용 알림을 보여주는 ChatGPT에 대한 사용자 상호 규칙을 생성합니다.
예시 사용자 상호 규칙 설정:
- 소스: 모든 사용자
- 애플리케이션: ChatGPT
- 작업: 사용자 상호 작용
- 사용자 알림: 사용량 안내가 포함된 AI 보안 사용자 상호 알림
사용자 접근 정책 이해
사용자 접근 정책 규칙은 AI 보안 브라우저 플러그인이 설치된 사용자가 브라우저 기반 AI 애플리케이션에 접근할 때 AI 보안이 어떻게 처리하는지를 결정합니다. 각 요청에 대해 정책은 규칙을 검토하고 승인되지 않은 AI 애플리케이션을 차단하거나 사용자를 승인된 기업 AI 리소스로 리디렉션하는 등의 첫 번째 일치 규칙에서 작업을 적용합니다.
사용자 접근 정책과 사용자 상호 작용 정책
사용자 접근 정책과 사용자 상호 작용 정책은 동일한 AI 애플리케이션에 모두 적용될 수 있습니다. AI 보안 엔진은 먼저 사용자가 AI 애플리케이션에 접근할 수 있는지를 결정합니다. 허용된 애플리케이션에 대해 사용자 상호 작용 정책은 사용자 프롬프트 및 상호 작용에 적용됩니다.
사용자 접근 정책이 접근을 차단하거나 사용자에게 다른 AI 리소스로 리디렉션하면 사용자 상호 작용 정책 규칙은 원래 애플리케이션 접근에 적용되지 않습니다.
규칙 작업들
각 규칙은 일치해야 하는 트래픽 기준과 일치하는 접근에 적용되는 작업을 포함합니다. Cato는 각 AI 애플리케이션에 대한 AI 보안 위험 수준을 할당하고, 동일한 위험 수준을 가진 앱에 동일한 접근 제어를 적용하기 위해 규칙에서 이 분류를 사용할 수 있습니다.
사용 가능한 작업 및 사용자 상호 작용 정책의 적용 여부:
- 허용: AI 애플리케이션에 대한 접근을 허용합니다. 사용자 상호 작용 정책 규칙은 사용자가 애플리케이션으로 계속하면서 적용될 수 있습니다.
- 차단: AI 애플리케이션에 대한 접근을 차단합니다. 사용자 상호 작용 정책 규칙은 접근이 막히기 때문에 적용되지 않습니다.
- 리디렉션: 요청된 AI 애플리케이션에서 구성된 URL로 사용자를 리디렉션합니다. 사용자 상호 작용 정책 규칙은 리디렉션 URL로 정의된 애플리케이션에만 적용됩니다.
- 사용자 상호 작용: 접근이 계속되기 전에 AI 보안 사용자 알림을 표시합니다. 사용자 상호 작용 정책 규칙은 사용자가 AI 애플리케이션에 접근을 승인한 경우에만 적용됩니다.
규칙 순서
규칙은 위에서 아래로 평가됩니다. 요청이 규칙과 일치하면 규칙의 작업이 적용되고, 정책은 해당 요청에 대해 이후의 규칙을 평가하지 않습니다.
특정 승인된 AI 리소스와 광범위한 AI 애플리케이션 규칙이 동일한 요청에 모두 일치할 수 있을 때 규칙 순서는 중요합니다. 특정 규칙을 먼저 배치하여 광범위한 규칙이 적용되어 차단, 리디렉션 또는 사용 상호 작용 작업을 적용하기 전에 승인된 접근이 처리되도록 합니다.
예외
예외는 광범위한 규칙을 유지하면서 특정 사용자, 그룹 또는 AI 애플리케이션이 그 규칙에서 제외되도록 합니다. 요청이 예외와 일치할 때 규칙의 작업은 건너뛰고 정책 평가가 다음 규칙으로 계속됩니다. 이는 대부분의 사용자에게 광범위한 접근 제어를 적용하면서 승인된 편차를 허용하며 규칙을 중복하지 않도록 합니다.
사용자 접근 정책 규칙 생성
사용자 접근 정책 규칙은 AI 보안이 사용자들이 브라우저 기반으로 AI 애플리케이션에 접근할 때 어떻게 처리하는지를 제어합니다. 각 규칙은 사용자, 그룹, 또는 애플리케이션에 의해 일치시킬 트래픽을 정의하고, 그 트래픽이 감지되었을 때 적용할 작업을 정의합니다.
사용자 맞춤 메시지가 있는 차단 또는 사용 상호 작용 규칙의 경우 AI 보안 사용자 알림 템플릿이 존재하는지 확인한 후 규칙을 생성하십시오. 특정 사용자 또는 애플리케이션을 규칙에서 완전히 제거하지 않고 제외하려면 범위가 좁은 중복 규칙을 만드는 대신 예외를 사용하십시오.
사용자 접근 정책 규칙 생성 방법:
- 네비게이션 메뉴에서 보안 > AI 보안을 선택하십시오.
- 사용자 접근 정책 탭을 클릭하십시오.
- 새 규칙을 클릭하십시오. 규칙 설정 패널이 열립니다.
- 규칙 이름을 입력하십시오.
- 소스 아래에서 이 규칙이 적용되는 사용자 또는 그룹을 선택하십시오.
- 애플리케이션 아래에서 일치할 AI 애플리케이션 또는 애플리케이션 범주를 선택하십시오.
- 작업 드롭다운 메뉴에서 사용자가 일치하는 AI 애플리케이션에 접근할 때 AI 보안이 어떻게 반응하는지를 선택하십시오.
- 리디렉션을 선택한 경우 리디렉션 URL을 입력하십시오.
- 차단 또는 사용 상호 작용을 선택한 경우 사용자 알림 템플릿을 선택하십시오.
- 활성화됨 토글을 사용하여 규칙을 활성화하십시오.
- 저장을 클릭하십시오. 정책이 업데이트되었습니다.
예외 생성
예외를 사용하여 특정 규칙을 무시하고 낮은 우선순위의 규칙을 계속 수행할 수 있습니다. 예를 들어, 규칙 #3이 모든 사용자를 위한 Microsoft Copilot 접근을 차단하는 경우 R&D 부서에 대한 접근을 차단하지 않는 예외를 만들 수 있습니다.
규칙에 대한 예외는 규칙의 하위 집합이며, 일부 설정은 규칙과 예외 모두에 적용됩니다:
- DNS 정책을 비활성화하면 예외들도 비활성화됩니다.
- DNS 정책을 이동하여 우선순위를 변경하고 접두사 변경 변경 내역도 이동됩니다.
예외 추가 방법:
- 네비게이션 메뉴에서 보안 > AI 보안을 선택하십시오.
- 사용자 접근 정책 탭을 클릭하십시오.
- 예외를 추가하려는 규칙 옆의 세 점을 클릭하고 예외 추가를 선택합니다.
A. 제외에 대한 이름과 설명을 정의하십시오.
b. 소스 아래에서 제외가 적용되는 사용자 또는 그룹을 선택하십시오.
c. 애플리케이션 아래에서 AI 애플리케이션, 범주 또는 예외가 적용되는 위험 수준을 선택하십시오. - 저장을 클릭하십시오.
AI 보안 알림 템플릿 생성
알림 템플릿을 사용자 정의하여 차단 또는 상호 작용 규칙이 적용될 때 사용자가 보는 내용을 제어합니다. 차단 알림을 사용하여 접근이 거부된 이유를 설명하고 사용자를 독려하는 알림을 통해 안전한 AI 결정을 내리도록 안내합니다.
차단 알림
사용자에게 AI 애플리케이션 접근이 거부된 이유를 설명하기 위해 차단 알림을 생성합니다.
AI 보안 차단 알림 템플릿을 만드는 방법:
- 네비게이션 메뉴에서 계정 > 사용자 알림을 선택하십시오.
- 새로운 > AI 보안 사용자 알림을 클릭합니다.
- 템플릿 이름을 입력하십시오.
- 정책 유형 드롭다운 메뉴에서 AI 보안 상호 작용을 선택합니다.
- 페이지 유형 드롭다운 메뉴에서 차단을 선택합니다.
- 알림 설정 아래에서 알림 메시지에 대한 제목과 설명을 입력하십시오.
- (옵션) 감지 설명 메시지 표시를 선택하여 차단을 유발한 세부 정보를 포함합니다.
- 저장을 클릭하십시오.
상호 알림
AI 애플리케이션에 접근하기 전에 사용자에게 안전한 AI 결정을 내리도록 안내하는 상호 알림을 생성합니다.
사용자가 정책을 인식하고 계속할 수 있도록 선택 옵션을 생성하거나 승인된 AI 리소스로 리디렉션합니다.
알림 빈도를 설정하여 동일한 사용자가 알림을 얼마나 자주 볼지를 제어합니다. 알림이 억제되면 사용자는 상호 작용 없이 애플리케이션으로 직접 이동합니다.
AI 보안 상호 알림 템플릿 생성
- 네비게이션 메뉴에서 계정 > 사용자 알림을 선택하십시오.
- 새로운 > AI 보안 사용자 알림을 클릭합니다.
- 템플릿 이름을 입력하십시오.
- 정책 유형 드롭다운 메뉴에서 AI 보안 접근을 선택합니다.
- 페이지 유형 드롭다운 메뉴에서 사용자 상호 작용을 선택합니다.
- 알림 설정 아래에서 알림 메시지에 대한 제목과 설명을 입력하십시오.
- (옵션) 사용자에게 선택 옵션을 제공하려면 옵션 추가를 클릭하십시오. 각 옵션에 대해 텍스트 레이블을 입력하고 작업: 계속하기, 차단, 또는 리디렉션을 선택하십시오.
- 알림 빈도 드롭다운 메뉴에서 사용자에게 알림이 얼마나 자주 표시되는지를 선택하십시오.
- 저장을 클릭하십시오.