Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Livello 3: sicurezza e governance per piattaforme di intelligenza artificiale generativa su AWS
Un solido framework di sicurezza e governance è essenziale per scalare l'adozione dell'IA generativa in tutta l'azienda. Consigliamo un approccio incentrato sulla piattaforma. Questo approccio garantisce che tutte le applicazioni generative basate sull'intelligenza artificiale, indipendentemente dal team che le crea, traggano vantaggio da un set predefinito di protezioni di sicurezza e intelligenza artificiale responsabili.
Questa sezione contiene i seguenti argomenti:
Discipline di sicurezza di base
La top 10 di OWASP per le applicazioni LLM
-
Governance e conformità: crea le politiche, le procedure e i report necessari per potenziare l'azienda riducendo al minimo i rischi. Per le applicazioni di intelligenza artificiale generativa, ciò include linee guida per la selezione dei modelli, l'utilizzo dei dati e la convalida dell'output.
-
Legale e privacy: soddisfa i requisiti normativi, legali e di privacy specifici per l'utilizzo o la creazione di soluzioni di intelligenza artificiale generativa. Le organizzazioni devono considerare attentamente le leggi sulla protezione dei dati, i diritti di proprietà intellettuale e le normative specifiche del settore quando implementano soluzioni di intelligenza artificiale generativa.
-
Gestione del rischio: identifica le potenziali minacce alle soluzioni di intelligenza artificiale generativa e le mitigazioni consigliate. Ciò include la risoluzione di rischi quali l'avvelenamento dei dati, gli attacchi di pronta iniezione o le distorsioni involontarie negli output del modello.
-
Controlli: implementa controlli di sicurezza che mitigano i rischi. Per le applicazioni di intelligenza artificiale generativa, ciò include la sanificazione degli input, il filtraggio degli output e i controlli di accesso per l'utilizzo del modello. Per ulteriori informazioni, consulta Controlli di sicurezza consigliati in questa guida.
-
Resilienza: progetta soluzioni di intelligenza artificiale generativa per mantenere la disponibilità e soddisfare gli accordi sui livelli di servizio (SLA) aziendali. Ciò include considerazioni sulla ridondanza dei modelli, sui meccanismi di fallback e sulla scalabilità in condizioni di carico variabili.
Controlli di sicurezza consigliati
Defense-in-depth è un approccio alla sicurezza informatica che utilizza livelli di controlli di sicurezza per proteggere un sistema, una rete o un carico di lavoro. Livelli diversi aiutano a rilevare e bloccare gli attacchi in caso di guasto di un livello. Come minimo, consigliamo i seguenti controlli per adottare un approccio di difesa approfondita per i carichi di lavoro di intelligenza artificiale generativa e i relativi ambienti:
-
Gestione delle identità e degli accessi: Servizi AWS tra cui Amazon Bedrock e Amazon SageMaker AI, si integra nativamente con AWS Identity and Access Management (IAM). IAM offre un controllo granulare su chi può eseguire azioni su di te Account AWS e sulle tue risorse, come sottoscrivere modelli di base o eseguire inferenze su un modello. Ti consigliamo di creare più ruoli IAM con autorizzazioni granulari. Ad esempio, potresti creare i seguenti ruoli:
-
Ruolo di valutazione: gli utenti con questo ruolo possono valutare i modelli di base in un ambiente sandbox man mano che nuovi modelli vengono aggiunti ad Amazon Bedrock. Questi utenti devono coordinarsi con i team legali e di approvvigionamento prima di attivare abbonamenti che consentano un accesso più ampio.
-
Ruolo di accesso generale: gli utenti con questo ruolo possono accedere ai modelli di base per l'utilizzo standard.
-
Fine-tuned ruolo di accesso modello: gli utenti con questo ruolo possono accedere a modelli ottimizzati con i dati proprietari.
-
Ruolo di accesso al modello specializzato: gli utenti con questo ruolo possono accedere a modelli all'avanguardia e ad alto costo per casi d'uso specifici.
-
-
Accesso alla rete privata tramite AWS PrivateLink: utilizzalo AWS PrivateLinkcon Amazon Bedrock e Amazon SageMaker AI per richiamare modelli dall'interno del tuo VPC e dalla rete locale. Questo aiuta a mantenere i dati sensibili all'interno della tua rete privata.
-
Guardrails per Amazon Bedrock: implementa guardrail per gestire e filtrare le richieste e le risposte da e verso i modelli di base. Ciò aggiunge un ulteriore livello di controllo.
-
Archivia in modo sicuro i log delle chiamate: per assicurarti che l'utilizzo soddisfi le tue esigenze di conformità, puoi archiviare tutte le richieste e le risposte in un bucket Amazon S3 o in Amazon Logs. CloudWatch Per ulteriori informazioni, consulta Monitorare la chiamata del modello utilizzando CloudWatch Logs e Amazon S3 nella documentazione di Amazon Bedrock.
-
Verifica e monitora l'accesso ai modelli di base: utilizza Amazon CloudWatch, un servizio che registra le azioni intraprese da un utente, un ruolo o un Servizio AWS. CloudTrail acquisisce tutte le chiamate API per Amazon Bedrock come eventi. Per ulteriori informazioni, consulta Monitoraggio delle chiamate API di Amazon Bedrock CloudTrail e registrazione delle chiamate API di Amazon SageMaker AI tramite. AWS CloudTrail
-
Segui la top 10 di OWASP per la sicurezza LLM: aderisci ai 10 principali rischi di sicurezza di OWASP per le applicazioni LLM e assicurati di avere strategie e controlli di sicurezza chiaramente identificati per progettare difese a più livelli. Per ulteriori informazioni, consulta Progetta una sicurezza di difesa approfondita per le applicazioni di intelligenza artificiale generativa utilizzando la Top 10 di OWASP per
LLM (post sul blog).AWS
Matrice di definizione degli ambiti di sicurezza
I controlli di sicurezza specifici di cui hai bisogno dipendono dalla natura dell'applicazione di intelligenza artificiale generativa. La AWS Generative AI Security Scoping Matrix
La matrice aiuta le organizzazioni a identificare i controlli di sicurezza appropriati in base a fattori quali:
-
Indipendentemente dal fatto che l'applicazione sia rivolta ai consumatori o interna all'azienda
-
L'uso di modelli preaddestrati rispetto alla messa a punto
-
La sensibilità dei dati in fase di elaborazione
-
La criticità dell'applicazione per le operazioni aziendali
Consigli di implementazione
Per implementare un framework completo di sicurezza e governance per i carichi di lavoro di intelligenza artificiale generativa, prendi in considerazione i seguenti consigli:
-
Stabilisci politiche e procedure chiare per l'accesso e l'utilizzo dei modelli.
-
Implementa i controlli di sicurezza a più livelli, ad esempio a livello di rete, applicazione e dati.
-
Esegui valutazioni di sicurezza e controlli di conformità regolari.
-
Conserva una documentazione dettagliata per le misure e i controlli di sicurezza.
-
Offri corsi di formazione sulla sensibilizzazione alla sicurezza per i team che lavorano con l'intelligenza artificiale generativa.
-
Rivedi e aggiorna regolarmente i controlli di sicurezza man mano che le minacce evolvono.