Configurando Detectores de Correspondência Exata de Dados para Segurança de IA (EA)

Prev Next

Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.

Visão geral

Detectores de Correspondência Exata de Dados (EDM) permitem detectar dados sensíveis específicos da sua organização. Detectores de Segurança AI predefinidos identificam tipos de dados sensíveis, como números de Seguro Social, usando o motor de detecção da Cato e análise semântica para compreender quando o conteúdo em um prompt parece conter informações sensíveis. Detectores EDM adicionam outra camada de precisão ao identificar valores exatos de um conjunto de dados que você fornece.

Por exemplo, um detector de SSN predefinido pode identificar quando um prompt contém conteúdo que parece incluir um número de Seguro Social. Um detector EDM pode identificar quando o prompt contém um número de Seguro Social do conjunto de dados carregado da sua organização. Isso ajuda a aplicar controles de segurança de IA para registros de clientes, funcionários ou negócios que são conhecidos como sensíveis para sua organização.

Após criar um detector EDM, você pode adicioná-lo a um Perfil de Motor de Segurança de IA e usá-lo em políticas de tempo de execução para monitorar, anonimizar ou bloquear prompts que contenham dados correspondentes.

Caso de Uso - Protegendo SSNs de Clientes em Prompts de IA

A Empresa ABC armazena registros de clientes sensíveis, incluindo números de Seguro Social de clientes. A empresa utiliza aplicações de IA para ajudar os funcionários a responder a perguntas de clientes e resumir informações internas, mas precisa evitar que SSNs de clientes sejam expostos a fornecedores de IA.

A Empresa ABC usa o detector de SSN de Segurança AI predefinido para monitorar quando os funcionários incluem conteúdo que parece conter números de Seguro Social em prompts. No entanto, a empresa deseja uma aplicação mais rigorosa para os SSNs que pertencem a seus próprios clientes. Com um detector EDM, a Empresa ABC pode detectar correspondências exatas do seu conjunto de dados de SSN de clientes carregado e bloquear prompts que contenham esses valores antes que cheguem ao fornecedor de IA.

Isso ajuda os administradores a aplicarem controles mais precisos para dados sensíveis específicos da organização, enquanto continuam usando detectores predefinidos para um monitoramento mais amplo de tipos gerais de dados sensíveis.

Criar um Detector EDM

Antes de começar

Antes de criar um detector EDM, prepare o arquivo do conjunto de dados que contém os valores que você deseja que o detector corresponda. O esquema do arquivo, coluna selecionada, tipo de dado e Chave são usados para definir o detector EDM e não podem ser alterados após sua criação.

Após criar um detector EDM, só é possível atualizar o conjunto de dados. Isso significa que você pode adicionar ou remover valores do arquivo, mas não pode alterar a Chave, mapeamento de coluna ou tipo de dado para o detector existente. Para usar uma Chave, mapeamento de coluna ou tipo de dados diferente, crie um novo detector de EDM.

Os detectores de EDM suportam o seguinte comportamento:

  • Atualmente, os detectores de EDM suportam a correspondência de valores com o tipo de dados SSN.
  • O tamanho máximo do arquivo para upload na IU é de 8 MB.
  • Os tipos de arquivo suportados são CSV, TSV e PSV.
  • A primeira linha do arquivo deve incluir nomes de coluna em texto simples.
  • O conteúdo do arquivo deve ser hash.
  • Você deve fornecer a Chave usada para gerar o hash do arquivo.
  • A Chave não pode ser alterada posteriormente para o mesmo detector de EDM.
  • Atualmente, os detectores de EDM suportam a correspondência de SSNs.

Preparando o Arquivo de Conjunto de Dados EDM

Antes de enviar um conjunto de dados, crie um arquivo fonte no formato CSV, TSV ou PSV. O arquivo fonte contém os valores antes da aplicação do hash, e a primeira linha deve incluir os nomes das colunas em texto simples. Use vírgulas para separar os valores em um arquivo CSV, tabulações em um arquivo TSV ou pipes (|) em um arquivo PSV.

Por exemplo, o arquivo fonte PSV abaixo contém três colunas e três linhas de dados. Os valores são exemplos para mostrar o formato do arquivo. Para correspondência de SSN, use os valores de SSN que você deseja que o detector corresponda.

Arquivo fonte:

column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c

Aplique hash em cada valor de dado usando HMAC-SHA256 e a mesma chave HMAC. Substitua cada valor pelo seu hash hexadecimal mantendo a ordem das linhas, colunas e separadores. Os nomes das colunas na primeira linha devem permanecer em texto simples e não devem ser hasheados.

Por exemplo, quando você usa key123 como a chave HMAC, o arquivo fonte acima produz o seguinte arquivo hasheado:

Arquivo hasheado:

column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7

Quando você inicialmente cria o detector EDM na CMA, envie o arquivo hasheado sem compressão gzip. Não envie o arquivo fonte em texto simples. Em Chave, insira a chave HMAC usada para hashear os valores. Para o exemplo acima, insira key123.

Para atualizar o conjunto de dados usando a API através do S3, compacte o arquivo hasheado com gzip antes de enviá-lo. Por exemplo, se você salvar o arquivo hasheado como hashed-file.psv, execute o seguinte comando:

gzip hashed-file.psv

Envie o arquivo resultante hashed-file.psv.gz para a URL pré-assinada, conforme descrito em Atualizando um Conjunto de Dados EDM Usando a API. O conjunto de dados atualizado deve usar a mesma chave HMAC, esquema e mapeamento de colunas que o conjunto de dados inicial.

Criando um Detector de EDM

  1. No menu de navegação, clique em Segurança de IA > Perfis de Motores.

  2. Selecione a guia Detectores de EDM.

  3. Clique em Novo Detector de EDM.

  4. Em Nome e descrição do Detector, insira um Nome para o detector.

  5. Opcional: Insira uma Descrição.

  6. Em Carregar o arquivo para comparação, envie o arquivo de conjunto de dados que contém os valores que você deseja detectar.

  7. Em Chave, insira a chave usada para gerar o hash do conteúdo do arquivo.

  8. Em Mapeamento de Coluna, selecione a coluna que contém os valores para correspondência.

  9. Selecione o tipo de dados para a coluna.

    Atualmente, os detectores de EDM suportam a correspondência de SSN.

  10. Salve o detector de EDM.

Implementando Detectores de EDM em Perfis de Motores

Após criar um detector de EDM, adicione-o a um Perfil de Motor de Segurança de IA para que possa usá-lo em políticas de tempo de execução.

  1. No menu de navegação, clique em Segurança de IA > Perfis de Motores.

  2. Crie um novo Perfil de Motor ou edite um perfil existente.

  3. Clique em Adicionar Detectores > Detectores Personalizados.

  4. Em Tipo de Detector Personalizado, selecione EDM.

  5. Selecione o detector de EDM na lista.

  6. Clique em Salvar.

Recomendamos validar o detector de EDM no Playground após adicioná-lo a um Perfil de Motor. Isso ajuda a confirmar que o detector corresponde aos valores esperados antes de você aplicar o Perfil de Motor a políticas de tempo de execução. Para mais informações, consulte Testando Perfis de Motores de Segurança de IA no Playground.

Após validar o detector, atribua o Perfil de Motor a regras de política de tempo de execução para os usuários, aplicativos ou agentes relevantes. Para mais informações, consulte Atribuindo Perfis de Motores de Segurança de IA a Regras de Políticas de Tempo de Execução.

Atualize um Conjunto de Dados de Detector de EDM com a API

Você pode usar a API para manter um conjunto de dados de detector de EDM atualizado sem precisar enviar um novo arquivo manualmente no CMA. Após criar o detector de EDM no CMA, você pode usar a API para gerar uma URL pré-assinada e enviar o conjunto de dados atualizado para o armazenamento gerenciado pela Cato. Isso permite que cada cliente mantenha conjuntos de dados atualizados para seus detectores de EDM enquanto preserva a configuração do detector.

Antes de começar

Crie uma função de API com permissões para editar Perfis de Motores de Segurança de IA. Para mais informações sobre a criação de funções de administrador personalizadas, consulte Gerenciando Funções de Admin Usando RBAC.

Crie o administrador de API como um Service Principal e atribua-lhe a função de API. Os Service Principals são destinados a fluxos de trabalho baseados em API e processos de automação, e as Chaves de API de Serviço herdam as permissões do Service Principal associado.

Gere uma Chave de API de Serviço para o Service Principal. Para mais informações, consulte Gerando Chaves de API para a API Cato.

O upload da API suporta o seguinte comportamento:

  • O detector de EDM deve primeiro ser criado no CMA.
  • O arquivo enviado deve usar a mesma Chave da configuração inicial do detector de EDM.
  • O arquivo enviado deve usar o mesmo esquema e mapeamento de coluna que o conjunto de dados inicial.
  • O arquivo deve ser um arquivo gzip por detector de EDM.
  • Não agrupe vários arquivos em um único arquivo ZIP.
  • O tamanho máximo do arquivo é de 5 GB.
  • A URL pré-assinada é válida por 12 horas.

Atualizando um Conjunto de Dados de Detector de EDM com a API

  1. Envie a seguinte mutação da API para gerar uma URL pré-assinada:
mutation getPutUrl {
  aiSecurity(accountId: "Número da Conta") {
    engineProfile {
      generateEdmUploadUrl(
        input: { edm: { by: NAME, input: "nome do detector EDM" } }
      ) {
        uploadUrl
      }
    }
  }
}

ou

curl -sS -X POST 
'https://api.catonetworks.com/api/v1/graphql2' \
  -H 'Content-Type: application/json' \
  -H "x-api-key: $CATO_API_KEY" \
  --data '{
    "query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { by: NOME, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
  }'
  1. Inclua a chave API no cabeçalho da solicitação:
{
  "x-api-key": "CATO SECRET"
}

A resposta retorna uma URL pré-assinada que é válida por 12 horas. Recomendamos copiar a URL entre aspas para evitar escapamento automático.

  1. Envie o arquivo de conjunto de dados gzip para a URL pré-assinada:
curl --upload-file "SRC (localização do arquivo gzip)" "DST (URL pré-assinada)"

Após o upload ser concluído, o status do detector de EDM é atualizado com a fonte da API, o status de processamento correspondente e a hora da última atualização.