Trabalhando com a Política de Interação de Usuário

Prev Next

Visão geral

Usuários frequentemente interagem com aplicações de chat de IA como parte de seu trabalho diário, sem considerar completamente os riscos de segurança, conformidade ou exposição de dados envolvidos. Bloquear completamente o acesso a essas ferramentas pode reduzir o risco, mas também remove os benefícios de produtividade que os fluxos de trabalho conduzidos por IA fornecem.

A Política de Interação de Usuário de Segurança AI permite que você controle como os usuários interagem com aplicativos de chat AI, inspecionando prompts e conteúdo text-based suportado em arquivos anexados em tempo real, então respondendo quando conteúdo de risco é detectado. Em vez de bloquear completamente os chats de IA, você pode aplicar proteções granulares que ajudam a prevenir exposição de dados sensíveis, violações de política e riscos de conformidade, enquanto ainda permite o uso aprovado de IA. Cada regra inspeciona o tráfego através de um plugin para navegadores, uma integração de API direta ou sua infraestrutura de rede existente, para que você possa corresponder a cobertura aos aplicativos AI e dispositivos que precisa proteger.

Defina regras de Interação de Usuário para bloquear, anonimizar, alertar ou monitorar tipos específicos de conteúdo de prompts com base nos requisitos de segurança e governança da sua organização. Essa abordagem permite proteger informações sensíveis e aplicar políticas de uso de IA sem interromper o uso legítimo e produtivo das ferramentas de IA.

Nota: Quando você usa o módulo de Integração de API de Segurança AI, a Política de Interação de Usuário suporta apenas ações de monitoramento.

Requisitos

  • Inspeção TLS deve estar ativada no nível da Conta para que as Políticas de Interação com AI inspecionem o Tráfego de AI. Se a Inspeção TLS estiver desativada para a conta, a Política de Interação de Usuário não inspeciona o tráfego de AI.

  • As regras de Política de Interação de Usuário inspecionam o tráfego de AI correspondente com base na configuração de Inspeção TLS a nível de conta e não requerem uma regra específica de Inspeção TLS.

  • As regras das Políticas de Interação com AI têm precedência sobre as políticas de Inspeção TLS e inspecionam o tráfego criptografado mesmo quando uma regra de ignorar TLS é configurada para a aplicação ou destino.

  • O firewall de Internet deve estar ativado para inspecionar o tráfego de rede, e você deve garantir que a regra padrão para QUIC esteja ativada no firewall de Internet.

Configurando a Política de Interação de Usuário

Ativando a Política

Antes de criar regras, ative Políticas de Interação de Usuário para usuários finais na Aplicação de Gerenciamento Cato.

Para ativar Políticas de Interação de IA para usuários finais:

  1. From the navigation menu, click AI Security > User Interaction Policy.

  2. Ativar o alternador de Política de Interação de Usuário.

Entendendo os Tipos de Interceptação

Cada regra de Política de Interação do Usuário usa um Tipo de Interceptação para definir como Cato inspeciona o tráfego de IA para essa regra, com base nas aplicações de IA que você precisa cobrir e o nível de aplicação que você precisa.

  • Plugin de Navegador: Uma extensão de navegador leve para Chrome e Edge, implantada através da sua solução MDM. Ele inspeciona o tráfego de aplicações de IA diretamente no navegador, proporcionando visibilidade confiável sobre quem está usando quais ferramentas de IA, incluindo em dispositivos não gerenciados que não são roteados através da sua rede. O tráfego é inspecionado inline, então este método pode bloquear o tráfego de IA.

  • Rede: Funciona com a infraestrutura Cato Cloud: Cliente Cato, Navegador Corporativo Cato ou um Socket. Para contas que implantaram o Cliente Cato para seus usuários, este Tipo de Interceptação não requer implantação adicional ou configurações. O tráfego é inspecionado inline, então este método pode bloquear o tráfego de IA.

  • Integração de API: Conecta-se diretamente a aplicações de IA sancionadas e aprovadas pela empresa, por exemplo, integrações com Microsoft, GitHub ou Anthropic, através de sua API. Este método fornece monitoramento e alertas sobre violações de política quase em tempo real, mas não bloqueia o tráfego. É projetado para visibilidade em apps de IA confiáveis e já aprovados, em vez de por aplicação.

Entendendo a Inspeção de Anexos de Arquivos

A Política de Interação do Usuário pode inspecionar conteúdo text-based em arquivos que os usuários anexam a prompts em aplicações de IA suportadas. A inspeção de anexo de arquivo funciona de forma independente do DLP e aplica a Política de Interação do Usuário ao conteúdo extraído do arquivo anexado.

A inspeção de anexo de arquivo é suportada para ChatGPT, Gemini, Copilot e Claude.

A inspeção de anexos de arquivos tem as seguintes limitações:

  • Arquivos de até 10 MB são suportados

  • Arquivos textuais suportados, por exemplo, TXT, JSON, XLS, PDF e DOCX. OCR, arquivos de imagem e fotos não são suportados.

  • Somente ações de Bloquear e Monitorar são suportadas para conteúdo de arquivo. Anonimização não é suportada para conteúdo de arquivo.

  • A inspeção de arquivo avalia o conteúdo selecionado do arquivo, assim a detecção pode variar quando conteúdo arriscado aparece em seções que não são escaneadas.

  • A inspeção de anexo de arquivo é suportada apenas para Segurança de IA para Usuários.

Configurando uma Regra de Política de Interação de Usuário

Para criar uma regra de Política de Interação de Usuário:

  1. From the navigation menu, click AI Security > User Interaction Policy.

  2. Clique em Novo e selecione o Tipo de Interação para a regra.

  3. Na Seção Geral, configure os campos, por exemplo, Nome e Descrição.

  4. Na seção Fonte, selecione os usuários ou grupos aos quais a regra se aplica, ou deixe Qualquer para aplicar a regra a todas as fontes.

  5. Na seção Aplicações, selecione as aplicações de IA às quais a regra se aplica, ou deixe Qualquer para aplicar a regra a todas as aplicações suportadas.

  6. Na seção Perfis de Motor, selecione o perfil usado para avaliar prompts de IA.

  7. Na Seção de Ação, selecione a ação a aplicar quando um prompt corresponder ao perfil de conteúdo, como Bloquear.

    Se você estiver criando uma regra API, a única ação disponível é Monitorar.

  8. (Opcional) Selecione um Modelo de Notificação para notificar os usuários quando a ação for aplicada.

  9. Click Save. The panel closes, and the settings are updated in the policy.
    The changes are saved to your unpublished revision and are available for editing until they are published or discarded.

  10. Clique em Publicar. Uma janela de confirmação é aberta, clique em Publicar.

Compreensão das Ações

A política de interação com IA suporta as seguintes ações para cada regra:

  • Bloquear - o prompt é bloqueado e nenhuma informação é enviada ao fornecedor de IA.

  • Monitorar - o prompt é enviado ao fornecedor de IA e a interação é monitorada.

  • Anonimizar e Bloquear - Se o perfil do motor que você selecionou incluir detectores que:

    • Suporte para anonimização de conteúdo, o conteúdo é anonimizado e enviado

    • Não suportar a anonimização do conteúdo; o prompt é bloqueado

  • Anonimizar e Monitorar - Se o perfil do motor que você selecionou incluir detectores que:

    • Suporte para anonimização de conteúdo, o conteúdo é anonimizado e enviado

    • Não suporte a anonimização de conteúdo. O prompt é enviado ao fornecedor de IA, e a interação é monitorada.

Nota: Anonimização é suportada apenas para conteúdo de texto que o detector pode anonimizar. Quando você seleciona uma ação de anonimização, Cato anonimiza o conteúdo suportado. Para conteúdo que não pode ser anonimizado, incluindo conteúdo de arquivo, Cato aplica a outra ação na regra: Bloquear ou Monitorar.