Note: This is an Early Availability (EA) feature that is only available for limited release. For more information, contact your Cato Networks representative or send an email to ea@catonetworks.com.
概览
精确数据匹配(EDM)检测器可以让您检测特定于您组织的敏感数据。预定义的人工智能安全性检测器使用Cato的检测引擎和语义分析来识别敏感数据类型,例如社会保障号码,以了解提示中内容何时包含敏感信息。 EDM检测器通过识别数据集中您提供的精确值来增加另一层精度。
例如,预定义的SSN检测器可以识别提示中包含内容似乎包括社会保障号码的情况。 EDM检测器可以识别提示中包含您组织上传的数据集中的社会保障号码的情况。这有助于您对已知敏感的客户、员工或业务记录执行人工智能安全控制。
创建EDM检测器之后,您可以将其添加到人工智能安全引擎配置文件中,并在运行时策略中使用它来监控、匿名化或阻止包含匹配数据的提示。
用例 - 保护AI提示中的客户SSN
ABC公司存储了客户的敏感记录,包括客户的社会保障号码。该公司使用人工智能应用程序帮助员工回答客户问题并总结内部信息,但需要防止客户的SSN暴露给AI供应商。
ABC公司使用预定义的AI安全性SSN检测器监控员工何时在提示中包含似乎包含社会保障号码的内容。然而,公司希望对属于其客户的SSN加强执行。借助EDM检测器,ABC公司可以检测其上传的客户SSN数据集中的精确匹配结果,并在这些值到达AI供应商之前阻止包含这些值的提示。
这有助于管理员为特定于组织的敏感数据应用更精确的控制,同时继续使用预定义的检测器监控更广泛的一般敏感数据类型。
创建EDM检测器
开始之前
在创建EDM检测器之前,请准备包含检测器要匹配的值的数据集文件。文件架构、选定列、数据类型和密钥用来定义EDM检测器,创建后无法更改。
创建EDM检测器后,您只能更新数据集。这意味着您可以添加或删除文件中的值,但无法更改现有检测器的密钥、列映射或数据类型。要使用不同的密钥、列映射或数据类型,请创建新的EDM检测器。
EDM检测器支持以下行为:
- 目前,EDM检测器支持与SSN数据类型的匹配
- UI上传的最大文件大小为8 MB
- 支持的文件类型为CSV、TSV和PSV
- 文件的第一行必须包括以纯文本形式的列名
- 文件内容应进行哈希处理
- 您必须提供用于对文件进行哈希处理的密钥
- 对于相同的EDM检测器,密钥不能更改
- 目前,EDM检测器支持对SSN的匹配
准备 EDM 数据集文件
在上传数据集之前,创建一个 CSV、TSV 或 PSV 格式的来源文件。来源文件包含哈希前的值,第一行必须以纯文本形式包括列名。在 CSV 文件中用逗号分隔值,在 TSV 文件中用制表符分隔,在 PSV 文件中用竖线 (|) 分隔。
例如,以下 PSV 来源文件包含三列和三行数据。这些值作为示例显示文件格式。对于 SSN 匹配,请使用您希望检测器匹配的 SSN 值。
来源文件:
column1|column2|column3
data1a|data2a|data3a
data1b|data2b|data3b
data1c|data2c|data3c
使用 HMAC-SHA256 和相同的 HMAC 密钥对每个数据值进行哈希处理。用十六进制哈希值替换每个值,同时保留行、列顺序和分隔符。第一行的列名必须保持纯文本状态,不得进行哈希处理。
例如,当您使用 key123 作为 HMAC 密钥时,上述来源文件生成以下哈希文件:
哈希文件:
column1|column2|column3
f4ae0c01b6dc9e180418254a8b64d80256274c43b227b0b7dc2e8fade07503d5|871735dc3870a1fd751fb16b4567f5cf1898a2aa9d3ccb06323493b16196e3c7|b35dd0c42abd532722065ed9908beb964b37e584b9897b312ae93c08a9ba13e8
90ccd6988e7254bb310bb8d3f8ed1ff7e926876ad36c3a43a4f0aebb7fc9b9c1|9a6d2055728933e1d2a5bd9b25efb25b75e52b98a12c6014cfca501ddda37605|66c5715f91c8b089ff8a79f0f42db4bc470dd6436f120e0244175d94609d1527
1e4b69d7cc7f6abfd6707cc6bd3f07ce470ef271322d10091437e5be1b855f52|024cccebb541675d31f14562786c5d777d5ae0303702671ab1c4cb9595ee6390|2ddbc26ad9211a30a682e553289caa422d539cfad56f1a43ada68c741df387c7
当您在 CMA 中初始创建 EDM 检测器时,上传未压缩的哈希文件。不要上传纯文本来源文件。在 密钥 中,输入用于对值进行哈希处理的 HMAC 密钥。对于上面的示例,输入 key123。
要通过 S3 使用 API 更新数据集,在上传前使用 gzip 压缩哈希文件。例如,如果您将哈希文件保存为 hashed-file.psv,运行以下命令:
gzip hashed-file.psv
将生成的 hashed-file.psv.gz 文件上传到预签名网址,如 使用 API 更新 EDM 数据集 一节所述。更新后的数据集必须使用与初始数据集相同的 HMAC 密钥、架构和列映射。
创建EDM检测器
-
从导航菜单,点击人工智能安全 > 引擎配置文件。
-
选择EDM检测器选项卡。
-
点击新建EDM检测器。
-
在检测器名称和描述中,输入检测器的名称。
-
可选:输入描述。
-
在上传要匹配的文件中,上传包含您要检测的值的数据集文件。
-
在密钥中,输入用于对文件内容进行哈希处理的密钥。
-
在列映射中,选择包含要匹配值的列。
-
选择列的数据类型。
目前,EDM检测器支持SSN匹配。
-
保存EDM检测器。
在引擎配置文件中实施EDM检测器
创建EDM检测器后,将其添加到人工智能安全引擎配置文件中,以便您在运行时策略中使用它。
-
从导航菜单,点击人工智能安全 > 引擎配置文件。
-
创建新的引擎配置文件或编辑现有的配置文件。
-
点击添加检测器 > 自定义检测器。
-
在自定义检测器类型下,选择EDM。
-
从列表中选择EDM检测器。
-
点击 保存。
我们建议在将检测器添加到引擎配置文件后,在Playground中验证该EDM检测器。这有助于在您将引擎配置文件应用于运行时策略之前确认检测器是否与预期值匹配。有关更多信息,请参阅在Playground中测试AI安全引擎配置文件。
验证检测器后,将引擎配置文件分配给相关用户、应用程序或代理的运行时策略规则。有关更多信息,请参阅将AI安全引擎配置文件分配给运行时策略规则。
使用API更新EDM检测器数据集
您可以使用API保持EDM检测器数据集是最新的,而无需在CMA中手动上传新文件。在CMA中创建EDM检测器后,您可以使用API生成预签名URL并将更新的数据集上传到Cato托管的存储中。这使每位客户能够保持其EDM检测器的数据集更新,同时保留检测器配置。
开始之前
创建一个具有编辑AI安全性引擎配置文件的权限的API角色。有关创建自定义管理员角色的更多信息,请参阅使用RBAC管理管理员角色。
创建API管理员作为服务主体并为其分配API角色。服务主体适用于基于API的工作流和自动化流程,服务API密钥继承关联的服务主体的权限。
为服务主体生成一个服务API密钥。有关更多信息,请参阅为Cato API生成API密钥。
API上传支持以下行为:
- 必须首先在CMA中创建EDM检测器
- 上传的文件必须使用初始EDM检测器配置中的相同密钥
- 上传的文件必须使用与初始数据集相同的架构和列映射
- 文件必须为每个EDM检测器一个
gzipped文件 - 不要将多个文件捆绑在一个ZIP文件中
- 最大文件大小为5 GB
- 预签名URL有效期为12小时
更新EDM检测器数据集的API
- 发送以下API变更以生成预签名URL:
mutation getPutUrl {
aiSecurity(accountId: "Account Number") {
engineProfile {
generateEdmUploadUrl(
input: { edm: { by: NAME, input: "EDM检测器名称" } }
) {
uploadUrl
}
}
}
}
或
curl -sS -X POST
'https://api.catonetworks.com/api/v1/graphql2' \
-H 'Content-Type: application/json' \
-H "x-api-key: $CATO_API_KEY" \
--data '{
"query": "mutation getPutUrl { aiSecurity(accountId: \"ACCOUNT_ID\") { engineProfile { generateEdmUploadUrl(input: { edm: { by: 名称, input: \"EDM_NAME\" } }) { uploadUrl } } } }"
}'
- 在请求头中包括API密钥:
{
"x-api-key": "CATO SECRET"
}
响应返回的预签名URL的有效期为12小时。我们建议在引号中复制URL以避免自动转义。
- 上传
gzipped数据集文件到预签名URL:
curl --upload-file "SRC (gzip文件位置)" "DST (预签名URL)"
上传完成后,EDM检测器状态会根据API来源、相应的处理状态和最后更新的时间进行更新。