Настройка детекторов точного соответствия данных для AI безопасности (EA)

Prev Next

{{новый отрывок.EA}}

Обзор.

Детекторы точного соответствия данных (EDM) позволяют обнаруживать конфиденциальные данные, специфичные для вашей организации. Предопределенные детекторы AI безопасности идентифицируют типы конфиденциальных данных, такие как номера социального страхования, используя движок обнаружения Cato и семантический анализ для понимания, когда в запросе содержится конфиденциальная информация. Детекторы EDM добавляют еще один уровень точности, идентифицируя точные значения из предоставленного вами набора данных.

Например, предопределенный детектор SSN может идентифицировать, когда в запросе содержится контент, который, по-видимому, включает номер социального страхования. Детектор EDM может идентифицировать, когда в запросе содержится номер социального страхования из загруженного набора данных вашей организации. Это помогает вам соблюдать меры безопасности AI для клиентских, служебных или бизнес-записей, которые известны как чувствительные для вашей организации.

После создания детектора EDM вы можете добавить его в профиль движка безопасности AI и использовать его в политике выполнения для мониторинга, анонимизации или блокировки запросов, содержащих совпадающие данные.

Использование защищает SSN клиентов в AI запросах

Компания ABC хранит конфиденциальные записи клиентов, включая номера социального страхования клиентов. Компания использует приложения AI, чтобы помочь сотрудникам отвечать на вопросы клиентов и обобщать внутреннюю информацию, но ей необходимо предотвратить раскрытие SSN клиентов поставщикам AI.

ABC Company использует предопределенный детектор AI безопасности SSN для мониторинга, когда сотрудники включают контент, который, по-видимому, содержит номера социального страхования в запросы. Однако компания хочет ужесточенного применения для SSN, принадлежащих ее собственным клиентам. С детектором EDM компания ABC может обнаруживать точные совпадения из загруженного набора данных SSN клиентов и блокировать запросы, содержащие эти значения, прежде чем они достигнут поставщика AI.

Это помогает администраторам применять более точные меры контроля для специфичных для организации конфиденциальных данных, продолжая использовать предопределенные детекторы для более широкого мониторинга общих типов конфиденциальных данных.

Создать детектор EDM

Прежде чем начать

Прежде чем создать декетор EDM, подготовьте файл набора данных, содержащий значения, которые вы хотите чтобы детектор соответствовал. Схема файла, выбранный столбец, тип данных и Ключ используются для определения детектора EDM и не могут быть изменены после его создания.

После создания детектора EDM вы можете только обновить набор данных. Это означает, что вы можете добавить или удалить значения из файла, но не можете изменить Ключ, сопоставление столбцов или тип данных для существующего детектора. Для использования другого Ключа, сопоставления столбцов или типа данных создайте новый детектор EDM.

Детекторы EDM поддерживают следующую функциональность:

  • В настоящее время детекторы EDM поддерживают соответствие значений с типом данных SSN
  • Максимальный размер файла для загрузки в интерфейсе составляет 8 МБ
  • Поддерживаемые типы файлов: CSV, TSV и PSV
  • Первая строка файла должна содержать имена столбцов в простом тексте
  • Содержание файла должно быть хэшировано
  • Вы должны предоставить Ключ, использованный для хэширования содержимого файла
  • Ключ не может быть изменен позже для того же детектора EDM
  • В настоящее время детекторы EDM поддерживают соответствие для SSN

Подготовка файла набора данных EDM

Прежде чем загрузить набор данных, создайте исходный файл в формате CSV, TSV или PSV. Исходный файл содержит значения до хэширования, и первая строка должна включать названия столбцов в обычном тексте. Используйте запятые для разделения значений в файле CSV, табуляцию в файле TSV или вертикальные черты (|) в файле PSV.

Например, следующий исходный файл PSV содержит три столбца и три строки данных. Указанные значения приведены в качестве примеров для демонстрации формата файла. Для сопоставления SSN используйте значения SSN, которым детектор должен соответствовать.

Исходный файл:

column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c

Хэшируйте каждое значение данных с использованием HMAC-SHA256 и одного и того же ключа HMAC. Замените каждое значение его шестнадцатеричным хэшем, сохраняя порядок строк, порядок столбцов и разделители. Имена столбцов в первой строке должны оставаться в обычном тексте и не должны быть захэшированы.

Например, когда вы используете ключ HMAC key123, исходный файл выше создает следующий файл с хэшами:

Хешированный файл:

column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7

Когда вы первоначально создаете EDM детектор в CMA, загрузите хэшированный файл без сжатия gzip. Не загружайте исходный файл в обычном тексте. В Ключ введите HMAC-ключ, использованный для хэширования значений. Для приведенного примера введите key123.

Чтобы обновить набор данных с помощью API через S3, сожмите хэшированный файл с помощью gzip перед загрузкой. Например, если вы сохраните хэшированный файл как hashed-file.psv, выполните следующую команду:

gzip hashed-file.psv

Загрузите полученный файл hashed-file.psv.gz на предварительно подписанный URL, как описано в Обновление набора данных EDM с использованием API. Обновленный набор данных должен использовать тот же HMAC-ключ, схему и сопоставление столбцов, что и первоначальный набор данных.

Создание детектора EDM

  1. Из меню навигации нажмите AI безопасность > Профили движка.

  2. Выберите вкладку Детекторы EDM.

  3. Нажмите Новый детектор EDM.

  4. В Имя и описание детектора введите Имя для детектора.

  5. Опционально: введите Описание.

  6. В Загрузите файл для соответствия загрузите файл набора данных, содержащий значения, которые вы хотите обнаружить.

  7. В Ключ введите ключ, использованный для хэширования содержимого файла.

  8. В Сопоставление столбцов выберите столбец, содержащий значения для соответствия.

  9. Выберите тип данных для столбца.

    В настоящее время детекторы EDM поддерживают соответствие SSN.

  10. Сохранить детектор EDM.

Внедрение детекторов EDM в профили движка

После создания детектора EDM добавьте его в профиль движка безопасности AI, чтобы использовать в политике выполнения.

  1. Из меню навигации нажмите AI безопасность > Профили движка.

  2. Создайте новый профиль движка или отредактируйте существующий профиль.

  3. Нажмите Добавить детекторы > Пользовательские детекторы.

  4. В разделе Тип пользовательского детектора выберите EDM.

  5. Выберите детектор EDM из списка.

  6. Нажмите Сохранить.

Мы рекомендуем проверить детектор EDM в Песочнице после добавления его в профиль движка. Это помогает подтвердить, что детектор соответствует ожидаемым значениям перед применением профиля движка к правилам выполнения. Для получения дополнительной информации см. Тестирование профилей движка безопасности AI в Песочнице.

После проверки детектора назначьте профиль движка правилам политики выполнения для соответствующих пользователей, приложений или агентов. Для получения дополнительной информации см. Назначение профилей движка безопасности AI правилам политики выполнения.

Обновить набор данных детектора EDM с помощью API

Вы можете использовать API для поддержания актуальности набора данных детектора EDM без ручной загрузки нового файла в CMA. После создания детектора EDM в CMA вы можете использовать API для генерации предварительно подписанного URL и загрузки обновленного набора данных в хранилище, управляемое Cato. Это позволяет каждому клиенту поддерживать обновленные наборы данных для их детекторов EDM, сохраняя конфигурацию детектора.

Прежде чем начать

Создайте роль API с разрешениями для редактирования профилей движка безопасности AI. Для получения информации о создании пользовательских ролей администраторов, см. Управление административными ролями с использованием RBAC.

Создайте API администратора как сервисного принципала и назначьте ему роль API. Сервисные принципалы предназначены для API-ориентированных рабочих процессов и процессов автоматизации, а сервисные API ключи наследуют разрешения ассоциированного сервисного принципала.

Генерация сервисного API ключа для сервисного принципала. Для получения дополнительной информации см. Генерация API ключей для Cato API.

Загрузка через API поддерживает следующую функциональность:

  • Детектор EDM должен быть сначала создан в CMA
  • Загруженный файл должен использовать тот же Ключ из первоначальной конфигурации детектора EDM
  • Загруженный файл должен использовать ту же схему и сопоставление столбцов, что и первоначальный набор данных
  • Файл должен быть одним сжатым 'gzipped' файлом на каждый детектор EDM
  • Не группируйте несколько файлов в один ZIP файл
  • Максимальный размер файла составляет 5 ГБ
  • Предварительно подписанный URL действителен в течение 12 часов

Обновление набора данных детектора EDM с помощью API

  1. Отправьте следующую API мутацию для генерации предварительно подписанного URL:
mutation getPutUrl {
  aiSecurity(accountId: "Номер аккаунта") {
    engineProfile {
      generateEdmUploadUrl(
        input: { edm: { by: NAME, input: "Имя детектора EDM" } }
      ) {
        uploadUrl
      }
    }
  }
}

или

curl -sS -X POST 
'https://api.catonetworks.com/api/v1/graphql2' \
  -H 'Content-Type: application/json' \
  -H "x-api-key: $CATO_API_KEY" \
  --data '{
    "query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { by: Имя, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
  }'
  1. Включите API ключ в заголовок запроса:
{
  "x-api-key": "CATO SECRET"
}

Ответ возвращает предварительно подписанный URL, действительный в течение 12 часов. Мы рекомендуем копировать URL в кавычках, чтобы избежать автоматического экранирования.

  1. Загрузите сжатый 'gzipped' файл набора данных на предварительно подписанный URL:
curl --upload-file "SRC (расположение сжатого файла)" "DST (предварительно подписанный URL)"

После завершения загрузки статус детектора EDM обновляется с помощью API, указав источник, соответствующий статус обработки и время последнего обновления.