

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 第 3 层：生成式 AI 平台的安全和治理 AWS
<a name="security"></a>

强大的安全和治理框架对于在整个企业中扩大生成式人工智能的采用至关重要。我们建议采用以平台为中心的方法。这种方法可确保所有生成式人工智能驱动的应用程序，无论是哪个团队构建的，都受益于一组默认的安全和负责任的人工智能护栏。

**Topics**
+ [核心安全学科](#security-disciplines)
+ [推荐的安全控制措施](#security-recommended-controls)
+ [安全范围矩阵](#security-scoping-matrix)
+ [实施建议](#security-implementation-recs)

## 核心安全学科
<a name="security-disciplines"></a>

[OWASP 法学硕士应用前十名](https://owasp.org/www-project-top-10-for-large-language-model-applications/)描述了生成式 AI 工作负载的其他安全注意事项。但是，许多传统的安全纪律仍然至关重要。生成式 AI 工作负载的安全注意事项包括以下几点：
+ **治理和合规性** — 制定必要的政策、程序和报告，以增强业务能力，同时最大限度地降低风险。对于生成式 AI 应用程序，这包括模型选择、数据使用和输出验证的指南。
+ **法律和隐私** — 满足使用或创建生成式 AI 解决方案的特定监管、法律和隐私要求。在实施生成式人工智能解决方案时，组织必须仔细考虑数据保护法、知识产权和行业特定法规。
+ **风险管理** — 识别生成式 AI 解决方案面临的潜在威胁和建议的缓解措施。这包括解决诸如数据中毒、即时注入攻击或模型输出中的意外偏差之类的风险。
+ **控制**-实施可降低风险的安全控制措施。对于生成式 AI 应用程序，这包括输入清理、输出过滤和模型使用的访问控制。有关更多信息，请参阅本指南中的推荐安全控制措施。
+ **弹性** — 设计生成式 AI 解决方案，以保持可用性并满足业务服务级别协议 (SLA)。这包括考虑模型冗余、回退机制和不同负载条件下的可扩展性。

## 推荐的安全控制措施
<a name="security-recommended-controls"></a>

Defense-in-depth 是一种网络安全方法，它使用多层安全控制来保护系统、网络或工作负载。如果一层出现故障，不同的层可以帮助检测和阻止攻击。至少，我们建议使用以下控件对生成式 AI 工作负载及其环境采用深度防御方法：
+ **身份和访问管理** — AWS 服务包括 Amazon Bedrock 和 Amazon A SageMaker I，本机与 AWS Identity and Access Management (IAM) 集成。IAM 可以精细控制谁可以对您的 AWS 账户 和资源执行操作，例如订阅基础模型或对模型运行推理。我们建议您创建多个具有精细权限的 IAM [角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)。例如，您可以创建以下角色：
  + *评估角色* — 在 Amazon Bedrock 中添加新模型时，具有此角色的用户可以在沙盒环境中评估基础模型。这些用户在激活允许更广泛访问权限的订阅之前，应与您的法律和采购团队进行协调。
  + *通用访问角色*-具有此角色的用户可以访问基础模型以进行标准使用。
  + *Fine-tuned 模型访问角色* — 具有此角色的用户可以访问使用您的专有数据进行微调的模型。
  + *专门的模型访问角色* — 具有此角色的用户可以访问特定用例的尖端、高成本的模型。
+ **通过私有网络访问 AWS PrivateLink** — [AWS PrivateLink](https://docs.aws.amazon.com/vpc/latest/privatelink/what-is-privatelink.html)与 Amazon Bedrock 和 Amazon SageMaker AI 配合使用，从您的 VPC 和本地网络中调用模型。这有助于将敏感数据保存在您的私有网络中。
+ **适用于 Amazon Bedrock** 的[护栏 — 实施护栏](https://docs.aws.amazon.com/bedrock/latest/userguide/agents-guardrail.html)来管理和筛选基础模型的请求和响应。这增加了额外的控制层。
+ **安全存储调用日志** — 为确保使用满足您的合规性需求，您可以将所有请求和响应存储到 Amazon S3 存储桶或 Amazon CloudWatch Logs 中。有关更多信息，请参阅 Amazon Bedrock 文档中的[使用 CloudWatch 日志和 Amazon S3 监控模型调用](https://docs.aws.amazon.com/bedrock/latest/userguide/model-invocation-logging.html)。
+ **审计和跟踪对基础模型的访问权限** — 使用 Amazon CloudWatch，这是一项记录用户、角色或用户所执行操作的服务 AWS 服务。 CloudTrail 将 Amazon Bedrock 的所有 API 调用捕获为事件。有关更多信息，请参阅使用[监控亚马逊 Bedrock API 调用 CloudTrail和使用](https://docs.aws.amazon.com/bedrock/latest/userguide/logging-using-cloudtrail.html)[记录亚马逊 A SageMaker I API 调用](https://docs.aws.amazon.com/sagemaker/latest/dg/logging-using-cloudtrail.html)。 AWS CloudTrail
+ **关注OWASP的法学硕士安全十**大——遵守OWASP对法学硕士应用程序的十大安全风险，并确保你已经清楚地确定了架构分层防御的策略和安全控制措施。有关更多信息，请参阅[使用 OWASP LLM 前十名架构师为生成式 AI 应用程序提供深度防御安全（博客文章](https://aws.amazon.com/blogs/machine-learning/architect-defense-in-depth-security-for-generative-ai-applications-using-the-owasp-top-10-for-llms/)）。AWS 

## 安全范围矩阵
<a name="security-scoping-matrix"></a>

您需要的具体安全控制措施取决于生成式 AI 应用程序的性质。[AWS 生成式 AI 安全范围矩阵](https://aws.amazon.com/blogs/security/securing-generative-ai-an-introduction-to-the-generative-ai-security-scoping-matrix/)（AWS 博客文章）提供了一个框架，用于根据您的部署范围了解安全要求。下图显示了生成式 AI 安全范围矩阵，这是一个用于对用例进行分类的心理模型。

![生成式 AI 应用程序的安全范围矩阵。](http://docs.aws.amazon.com/zh_cn/prescriptive-guidance/latest/strategy-enterprise-ready-gen-ai-platform/images/gen-ai-security-scoping-matrix.png)


该矩阵可帮助组织根据以下因素确定适当的安全控制措施：
+ 应用程序是面向消费者的还是企业内部的
+ 预训练模型的使用与微调的比较
+ 正在处理的数据的敏感度
+ 应用程序对业务运营的关键性

## 实施建议
<a name="security-implementation-recs"></a>

要为您的生成式 AI 工作负载实施全面的安全和治理框架，请考虑以下建议：
+ 为模型访问和使用制定明确的政策和程序。
+ 在多个层面实施安全控制，例如在网络、应用程序和数据层。
+ 定期进行安全评估和合规性审计。
+ 保存有关安全措施和控制措施的详细文档。
+ 为使用生成式 AI 的团队提供安全意识培训。
+ 随着威胁的发展，定期审查和更新安全控制措施。