AI 安全性引擎数据丢失防护配置文件允许您定义 Cato 如何评估 AI 交互并执行您的 AI 使用量访问权限策略。 数据丢失防护配置文件是一个逻辑容器,用于存储一个或多个检测器,以识别 AI 提示和响应中特定类型的数据、行为或内容。 您将数据丢失防护配置文件附加到 AI 交互访问权限策略规则,并通过规则操作决定 Cato 如何处理匹配的流量。
检测器是数据丢失防护配置文件的组成部分。 每个检测器确定特定类别的内容,例如个人标识符、敏感业务信息、秘密或受规管的 AI 使用量场景。 您可以使用 Cato 提供的预定义检测器,或根据自定义主题 & 意图或正则表达式(regex)创建自定义检测器以匹配您组织的独特需求。
通过将检测逻辑(数据丢失防护配置文件和检测器)与执行逻辑(访问权限策略规则和操作)分开,获得灵活性和可重用性。 您可以在多个规则中应用相同的数据丢失防护配置文件,并在中心更新个人资料,以立即影响所有关联规则。
在您创建个人资料之后,您可以在AI 交互访问权限策略规则的引擎个人资料字段中选择它,并定义适当的操作,例如阻止或其他执行选项。
用例
作为 Company ABC 的安全性管理员,你负责防止员工将敏感数据与公开 AI 工具共享。
您决定创建名为个人标识符保护的引擎数据丢失防护配置文件,以检测用户何时尝试向 AI 应用程序提交个人或受规管的信息。
首先,您创建数据丢失防护配置文件并添加来自个人标识符类别的预定义检测器,包括:
名称
ID 号码/SSN
电子邮件
电话号码
您还使用正则表达式模式创建了一个自定义检测器,以识别您组织的内部客户账户号码,这些号码不在预定义检测器的覆盖范围内。
接下来,您创建一个 AI 交互访问权限策略规则,并在引擎数据丢失防护配置文件字段中选择个人标识符保护数据丢失防护配置文件。 在操作部分,选择阻止。
现在,当用户尝试将客户个人信息或内部账户号码输入到 AI 应用程序中时,交互会根据访问权限策略被阻止。
这种有针对性的方法让你能够在不限制整个组织 AI 使用量的情况下保护敏感数据。
创建引擎配置文件
创建引擎数据丢失防护配置文件以将代表您想要控制的数据类型或内容的检测器分组。
要创建引擎配置文件:
从导航菜单中,选择 安全性 > AI 安全性 > 引擎配置文件。
点击 新建配置文件。
输入一个 配置文件名称 和一个可选的 描述。 Cato 建议您提供一个易于识别的描述,以便在规则中应用配置文件时识别。
点击 添加检测器。
选择要包括在数据丢失防护配置文件中的检测器:
从预定义检测器类别中选择
或选择您之前创建的自定义检测器
配置匹配逻辑。
选择数据丢失防护配置文件是否满足选定检测器的任何(或)或全部(与)。
点击 应用 然后 保存。
现在,数据丢失防护配置文件在您创建或编辑 AI 交互访问权限策略规则时可供选择于引擎数据丢失防护配置文件字段中。
配置检测器
您可以创建基于Cato提供的预定义类别的检测器,或定义自定义检测器以匹配特定组织的模式。 对于每个检测器,您可以配置置信度等级以及要忽略的字符串。
信任等级设置决定了检测标准的严格程度。
较高的置信度水平可以减少警报次数,并关注更可能是真正阳性的问题。
较低的置信度水平提高灵敏度,可以检测出更多潜在问题,但可能会产生额外的边界或误报警报。
排除某个字符串可让您定义对检测器通常有意义的字符串,例如专有名词,但由于某种原因您希望忽略这些字符串,例如如果它是您公司的名称。
使用预定义检测器
Cato 提供现成的检测器,由类别组织,如:
个人标识符
代码 & 技术标识符
AI 使用监管
敏感的商业信息
这些检测器(以及更多)已准备就绪,无需额外配置。
要将预定义检测器添加到配置文件:
在配置文件创建期间,点击 添加检测器。
点击 从检测器中选择。
确定不同检测器之间的应用逻辑。
在 选择检测器 面板中浏览或搜索检测器。
展开一个类别,例如 个人标识符 或 代码 & 技术标识符 并选择相关检测器。
点击 应用。
(可选)在个人资料窗格中,您可以点击检测器旁边的三个点来确定:
要排除的字符串
置信度阈值
单击 保存。
创建自定义检测器
当预定义检测器不能满足您的要求时,创建自定义检测器。
您可以使用以下方法定义自定义检测器:
用于结构化模式的正则表达式(regex)
要创建自定义检测器:
在配置文件创建期间,点击 添加检测器。
点击 创建自定义检测器。
输入一个名称并在自定义检测器类型下,选择:
正则表达式
定义匹配标准。
对于正则表达式,输入正则表达式模式
点击应用。