概概览
阻止员工访问未经授权的AI应用程序,并引导他们至已批准的资源。 配置用户访问权限策略,以定义AI安全浏览器插件在用户尝试访问AI应用程序时的响应方式。
- 阻止访问未经授权的AI应用程序
- 将用户重定向到被批准的AI资源
- 确认用户正在访问安全资源后才继续
常见使用案例
将用户从未批准的AI应用程序重定向到Microsoft 365 Copilot
组织将 Microsoft 365 Copilot 标准化为批准的商业使用 AI 工具。 管理员为 Microsoft 365 Copilot 创建特定的允许规则,并将其置于更广泛的 AI 应用程序重定向规则之上。 已批准的Copilot流量匹配允许规则。 其他 AI 应用程序流量匹配重定向规则,将用户发送至 Microsoft 365 Copilot。
示例重定向规则设置:
- 来源: 所有用户
- 应用程序类别: AI 应用程序
- 操作: 重定向
- 重定向网址: Microsoft 365 Copilot URL
在访问ChatGPT之前与用户互动
组织允许用户访问 ChatGPT,但希望提醒他们不要输入敏感或受监管数据。 管理员为 ChatGPT 创建与用户互动规则,显示用户必须批准才能继续的 AI 使用通知。
示例用户互动规则设置:
- 来源: 所有用户
- 应用程序: ChatGPT
- 操作: 用户互动
- 用户通知: AI 安全用户互动通知,包含使用指导
理解用户访问权限策略
用户访问权限策略规则决定 AI 安全如何处理用户安装 AI 安全浏览器插件后的基于浏览器的 AI 应用程序访问。 对于每个请求,策略会检查规则库,并执行首次匹配规则的操作,例如阻止未经授权的 AI 应用程序或将用户重定向到已批准的企业 AI 资源。
用户访问权限策略与用户互动策略
用户访问策略和用户互动策略均可应用于同一 AI 应用程序。 AI 安全引擎首先确定用户是否可以访问 AI 应用程序。 对于允许的应用程序,用户互动策略会应用于用户的提示和互动。
如果用户访问策略阻止访问或将用户重定向到其他 AI 资源,用户互动策略规则则不应用于原始应用程序访问。
规则操作
每个规则都包含必须匹配的流量标准以及应用于匹配访问的操作。 Cato 为每个 AI 应用程序分配 AI 安全风险等级,您可以使用此分类在规则中应用相同的访问控制到具有相同风险等级的应用程序。
这些是可用的操作以及用户互动政策是否适用:
- 允许: 允许访问 AI 应用程序。 用户互动策略规则可以适用,因为用户继续到应用程序。
- 阻止: 阻止访问 AI 应用程序。 用户互动策略规则不适用,因为访问已被阻止。
- 重定向: 将用户从请求的 AI 应用程序重定向到已配置的 URL。 用户互动策略规则仅适用于由重定向 URL 定义的应用程序。
- 用户互动: 访问继续之前显示 AI 安全用户通知。 只有在用户批准访问 AI 应用程序时才适用用户互动策略规则。
规则顺序
规则从上到下评估。 当请求匹配某个规则时,规则操作将执行,策略不会对该请求评估后续规则。
当特定批准的 AI 资源和更广泛的 AI 应用程序规则都可能匹配同一请求时,规则顺序很重要。 首先放置特定规则,这样批准的访问将在更广泛的规则应用阻止、重定向或互动操作之前得到处理。
例外
例外允许您在不重复规则的情况下保留广泛规则,同时排除特定用户、群组或 AI 应用程序。 当请求匹配例外时,规则操作将被跳过,策略评估将继续到下一个规则。 这样您可以在允许批准偏差时对子大多数用户进行广泛访问控制而不重复规则。
创建用户访问权限策略规则
用户访问权限策略规则控制 AI 安全如何处理基于浏览器的 AI 应用程序访问。 每个规则定义按用户、群组或应用程序匹配流量,以及检测到该流量时应用的操作。
对于带有自定义消息的阻止或用户互动规则,请确保在创建规则之前存在 AI 安全用户通知模板。 如果需要在不完全删除规则的情况下排除特定用户或应用程序,请使用例外而不是创建具有更窄范围的重复规则。
创建用户访问权限策略规则的步骤:
- 从导航菜单中选择 安全性 > AI 安全。
- 点击 用户访问权限策略 标签。
- 点击 新建规则。 规则设置面板打开。
- 输入一个 规则名称。
- 在 来源 下,选择此规则适用的用户或群组。
- 在 应用程序 下,选择要匹配的 AI 应用程序或应用类别。
- 从 操作 下拉菜单中选择当用户访问匹配的 AI 应用程序时 AI 安全的响应方式。
- 如果选择了 重定向,输入 重定向网址。
- 如果选择了 阻止 或 用户互动,选择一个 用户通知 模板。
- 使用 启用 开关来启用规则。
- 点击 保存。 策略已更新。
创建例外
可以使用例外忽略特定规则并继续较低优先级的规则。 例如,如果规则 #3 阻止所有用户访问 Microsoft Copilot,您可以创建一个例外,以便不阻止RnD部门的访问。
规则的例外是规则的子集,其中某些设置适用于规则和例外:
- 禁用规则时,例外也被禁用
- 当您移动DNS 策略改变优先级,例外也已移动
添加例外的步骤:
- 从导航菜单中选择 安全性 > AI 安全。
- 点击 用户访问权限策略 标签。
- 在要为其创建例外的规则旁边,点击三点并选择 添加例外。
A. 定义排除的名称和说明。
b. 在 来源 下,选择排除适用的用户或群组。
c. 在 应用程序 下,选择例外适用的 AI 应用程序、类别或风险等级。 - 点击 保存。
创建AI安全通知模板
定制通知模板以控制用户在阻止或互动规则适用时的所见内容。 使用阻止通知解释为什么访问被拒绝,并使用互动通知引导用户做出安全的 AI 决策。
阻止通知
创建阻止通知以向用户解释为什么访问 AI 应用程序被拒绝。
创建 AI 安全阻止通知模板的步骤:
- 从导航菜单中选择 账户 > 用户通知。
- 点击 新建 > AI 安全用户通知。
- 输入 模板名称。
- 从 策略类型 下拉菜单中选择 AI安全互动。
- 从 页面类型 下拉菜单中选择 阻止。
- 在 通知设置 下,输入通知信息的 标题 和 描述。
- (可选)选择 显示检测解释信息 包括有关触发阻止的详细信息。
- 点击 保存。
互动通知
创建互动通知以在用户访问AI应用程序前引导他们做出安全的AI决策。
定义选择项,让用户承认访问权限策略并继续,或重定向他们到批准的AI资源。
通过设置通知频率控制同一用户看到通知的次数。 当通知被压制时,用户直接进入应用程序而不与之互动。
创建AI安全互动通知模板:
- 从导航菜单中选择 账户 > 用户通知。
- 点击 新建 > AI安全用户通知。
- 输入 模板名称。
- 从 策略类型 下拉菜单中选择 AI安全访问。
- 从 页面类型 下拉菜单中选择 用户互动。
- 在 通知设置 下,输入通知信息的 标题 和 描述。
- (可选)若要为用户提供选择项,请点击 添加选项。 对于每个选项,输入 文本 标签,并选择 操作:继续,阻止 或 重定向。
- 从 通知频率 下拉菜单中选择通知给用户的显示频率。
- 点击 保存。