

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# KI-Inventar im Security Hub
<a name="securityhub-v2-ai-inventory"></a>

 Das KI-Inventar in AWS Security Hub bietet einen einheitlichen Überblick über Ihre Ressourcen für künstliche Intelligenz (KI) und maschinelles Lernen (ML) in Ihrer gesamten AWS Umgebung. Verwenden Sie das KI-Inventar, um nicht genehmigte KI-Workloads zu identifizieren, zu verstehen, wo KI läuft und wie sie entdeckt wurde, und um die Ressourcen zu priorisieren, die einer genaueren Sicherheitsüberprüfung bedürfen. Security Hub unterteilt KI-Ressourcen in zwei Erkennungstypen: 
+  **Verwaltet** — KI-Ressourcen, die AWS als verwalteter Dienst bereitgestellt werden. Security Hub erkennt diese Ressourcen anhand von AWS Config Konfigurationselementen. Zu den verwalteten Ressourcentypen gehört eine unterstützte Teilmenge von Amazon Bedrock, Amazon Bedrock AgentCore und Amazon. SageMaker 
+  **Self-hosted**— KI-Ressourcen, die nicht als verwalteter Service bereitgestellt werden. Beispiele hierfür sind Open-Source-Modelle, Agenten und Inferenzserver, die auf Ihrem eigenen Computer ausgeführt werden. Security Hub erkennt, dass diese Ressourcen Signale auf Amazon Elastic Compute Cloud (Amazon EC2) -Instances und Amazon Elastic Container Registry (Amazon ECR) -Images beitragen. Zu den Signalen gehören die Ergebnisse der Amazon Inspector-Software Bill of Materials (SBOM) und GuardDuty Amazon-DNS-Aktivitäten. 

 Administratorkonten können KI-Ressourcen von allen aktivierten Konten in ihrer Organisation aus einsehen. Mitgliedskonten können nur die KI-Ressourcen in ihrem eigenen Konto anzeigen. 

## Voraussetzungen für die selbst gehostete KI-Erkennung
<a name="securityhub-v2-ai-inventory-prerequisites"></a>

 Für die Erkennung verwalteter KI-Ressourcen ist keine zusätzliche Konfiguration erforderlich, die über die Aktivierung von Security Hub hinausgeht. Um selbst gehostete KI-Ressourcen zu finden, müssen Sie auch diejenigen aktivieren AWS-Services , die die entsprechenden Signale liefern: 
+  **Amazon Inspector** — Aktivieren Sie Amazon Inspector (mit Security Hub Hub-Grundlagen), um SBOMs zu generieren. Security Hub verwendet diese SBOMs, um selbst gehostete Modelle, Inferenzendpunkte und Agenten zu erkennen. Aktivieren Sie für Amazon EC2 EC2-Instances agentenbasiertes Scannen mit erweitertem Scanmodus, agentenloses Scannen oder Hybrid-Scannen. Agent-based Beim Scannen ohne erweiterten Scanmodus wird nicht das umfangreiche Softwareinventar erzeugt, das für die KI-Ressourcenerkennung erforderlich ist. Für Amazon ECR-Images stellt Amazon Inspector SBOMs durch Scannen von Container-Images bereit. 
+  **Amazon GuardDuty** — Aktivieren Sie diese GuardDuty Option, damit Security Hub DNS-Aktivitäten verwenden kann, um externe KI-Endpunkte zu erkennen, die Ihre Amazon EC2 EC2-Instances aufrufen. 

## Unterstützte KI-Ressourcentypen
<a name="securityhub-v2-ai-inventory-supported-resources"></a>

 Sofern allgemein verfügbar, unterstützt Security Hub die folgenden selbst gehosteten KI-Ressourcentypen. Security Hub verwendet ein vertrauensbasiertes Erkennungssystem für selbst gehostete KI-Ressourcen. Jede Erkennung ist in einem Primärsignal verankert, z. B. einer SBOM-Komponente. Security Hub korreliert dann zusätzliche Signale, um Vertrauen herzustellen, bevor eine Ressource in Ihrem Inventar erscheint. Security Hub zeigt nur die Ressourcen an, die den Konfidenzschwellenwert erreichen, wodurch Fehlalarme minimiert werden. Jede Ressource verwendet ein `ResourceType` mit dem `SelfHosted::AI::` Präfix. 
+  **Modelle** (`SelfHosted::AI::Model`) — Modelle Hugging Face und Ollama. Security Hub erkennt Modelle nur in den Standard-Modell-Cache-Verzeichnissen (wie den Hugging Face- und Ollama-Caches) und in benutzerdefinierten Pfaden, die Sie für das Scannen mit Amazon Inspector konfigurieren. 
+  **Inferenzendpunkte** (`SelfHosted::AI::InferenceEndpoint`) — Unterstützte Model-Serving-Software wie VllM, Ollama TorchServe, Triton, Text Generation Inference (TGI), SGLang, llama.cpp, LocalAI, BentoML, Xference, Ray Serve und GPT4All. 
+  **Agenten** `SelfHosted::AI::Agent` () OpenClaw — Agenten. 
+  **Externe Endpunkte** (`SelfHosted::AI::ExternalEndpoint`) — Externe KI-Servicedomänen, die Ihre Amazon EC2 EC2-Instances aufrufen. Security Hub verwaltet eine Zulassungsliste mit bekannten KI-Servicedomänen wie OpenAI, Anthropic, Cohere, Mistral und anderen wichtigen KI-Anbietern und erkennt, wenn Ihre Instances DNS-Anfragen an sie stellen. Externe Endpunkte werden nur anhand von GuardDuty DNS-Aktivitäten auf Amazon EC2 erkannt. 

 Verwaltete KI-Ressourcen sind eine unterstützte Untergruppe der SageMaker Konfigurationselementtypen Amazon Bedrock AgentCore, Amazon Bedrock und Amazon, jeweils mit der `AI/ML` Ressourcenkategorie. 

## Suchen nach KI-Ressourcen auf der Seite „Ressourcen“
<a name="securityhub-v2-ai-inventory-resources-page"></a>

 Auf der Seite **Ressourcen** werden alle Ressourcen in Ihrer Umgebung aufgeführt. Bei KI-Ressourcen können Sie die folgenden Funktionen verwenden, um KI-Workloads und die Hosts, auf denen sie ausgeführt werden, zu identifizieren: 
+  Bei verwalteten AI/ML Ressourcen wird neben der Ressource ein KI-Symbol angezeigt. Wählen Sie das Symbol, um eine Beschreibung anzuzeigen. 
+  Host-Ressourcen, auf denen selbst gehostete KI-Ressourcen ausgeführt werden, wie Amazon EC2 EC2-Instances, zeigen ein selbst gehostetes AI-Zählsymbol. Hosts ohne selbst gehostete KI-Ressourcen zeigen kein Badge an. 
+  Verwende den Schnellfilterschalter, um nur die Hosts anzuzeigen, die selbst gehostete KI-Ressourcen enthalten. 
+  Um einen Host genauer zu untersuchen, wählen Sie den Host aus, um seinen Detailbereich zu öffnen, wählen Sie die Registerkarte **KI-Assets** und dann **Alle anzeigen** aus, um die auf diesem Host erkannten selbst gehosteten KI-Ressourcen zu sehen. 

## Verwenden Sie die KI-Inventarseite
<a name="securityhub-v2-ai-inventory-page"></a>

 Die KI-Inventarseite konzentriert sich auf die KI-Ressourcen in Ihrem Unternehmen. Jede Ressource auf dieser Seite gehört zur `AI/ML` Ressourcenkategorie. Auf dieser Seite werden verwaltete AWS KI-Ressourcen und selbst gehostete KI-Ressourcen in Ihrer Umgebung angezeigt. In den folgenden Abschnitten werden die Hauptkomponenten der Seite beschrieben. 

### Übersichtsleiste
<a name="securityhub-v2-ai-inventory-page-summary-bar"></a>

 In der Übersichtsleiste werden die Gesamtzahl der KI-Assets sowie eine Aufschlüsselung nach Erkennungstyp angezeigt, entweder selbst gehostet oder verwaltet. Außerdem wird eine Aufschlüsselung nach Unterkategorien wie Modell oder Agent angezeigt. Wählen Sie den Wert für eine Statistik aus, um die unterstützenden Details in der Tabelle anzuzeigen. 

### Gruppieren, Filtern und Suchen
<a name="securityhub-v2-ai-inventory-page-grouping"></a>

 In der AI-Inventartabelle werden Ressourcen standardmäßig nach Ressourcentyp gruppiert. Sie können die Gruppierung ändern oder entfernen, um eine flache Ansicht aller Ressourcen zu erhalten. Zu den verfügbaren Gruppierungsfeldern gehören die kanonische ID, der Hostressourcentyp, der Ermittlungstyp, die Konto-ID und der Ressourcentyp. 

 Die kanonische ID identifiziert, was eine Ressource ist, unabhängig davon, wo sie ausgeführt wird. Beispielsweise verwenden zwei Amazon EC2 EC2-Instances, die dasselbe Hugging Face Face-Modell ausführen, dieselbe kanonische ID, sodass Sie alle Bereitstellungen eines bestimmten Modells in Ihrer Organisation finden können. 

**Anmerkung**  
 Die Gruppierungen mit der kanonischen ID und dem Host-Ressourcentyp gelten nur für selbst gehostete Ressourcen. Wenn Sie nach diesen Feldern gruppieren, werden verwaltete KI-Ressourcen nicht in den Ergebnissen angezeigt, da sie diese Attribute nicht haben. Verwenden Sie Gruppierungen vom Typ Discovery oder vom Ressourcentyp, um sowohl verwaltete als auch selbst gehostete Ressourcen zusammen anzuzeigen. 

 **Schnellfilter ermöglichen das Filtern** nach einer Ressourcenunterkategorie oder einem Discovery-Typ. **Eigenschaftsfilter** unterstützen zusätzliche Felder, darunter den Host-Ressourcentyp und die kanonische ID für selbst gehostete Ressourcen. 

### Details zu Ressourcen und beitragende Signale
<a name="securityhub-v2-ai-inventory-page-detail"></a>

 Wählen Sie eine Ressourcenzeile aus, um den Detailbereich zu öffnen. Für verwaltete Ressourcen zeigt das Panel die Ressourcenkonfiguration als JSON an. Bei selbst gehosteten Ressourcen zeigt das Panel die beitragenden Signale an, die Security Hub zur Erkennung der Ressource verwendet hat. Zu diesen Signalen gehören die Erkennungsquelle und einzelne Signaldetails, z. B. die SBOM-Komponenten und die unterstützende Inferenzsoftware für ein Modell oder die DNS-Domäne für einen externen Endpunkt. 

### Ein Rollup zur Host-Ressource
<a name="securityhub-v2-ai-inventory-page-rollup"></a>

 Bei einer selbst gehosteten KI-Ressource wird im Detailbereich die Host-Ressource angezeigt, auf der Security Hub die Ressource erkannt hat. Um alle selbst gehosteten KI-Ressourcen auf demselben Host zu sehen, filtern Sie die Tabelle nach der Host-Ressource. In dieser Ansicht können Sie von einer einzelnen selbst gehosteten Ressource einen Drillup zu ihrem Host durchführen und die angrenzenden KI-Ressourcen auf diesem Host überprüfen. 

## Überlegungen
<a name="securityhub-v2-ai-inventory-limitations"></a>

 Für das KI-Inventar gelten bei allgemeiner Verfügbarkeit die folgenden Einschränkungen: 
+  Self-hosted KI-Ressourcen enthalten in dieser Version keine Ergebnisse. Security Hub zeigt nur die Anzahl der Ergebnisse für verwaltete KI-Ressourcen an. 
+  Self-hosted Die KI-Erkennung wird nur auf Amazon EC2 EC2-Instances und Amazon ECR-Images unterstützt. AWS Lambda Funktionen und andere Berechnungstypen werden nicht unterstützt. 
+  Security Hub ordnet Amazon ECR-Images in dieser Version keinem übergeordneten Host zu, sodass sie in der Anzahl der Host-KI nicht enthalten sind. 
+  Security Hub erkennt externe Endpunkte nur anhand von GuardDuty DNS-Aktivitäten auf Amazon EC2. In dieser Version ordnet Security Hub keine Aufrufe von AWS Fargate, Amazon AWS Lambda SageMaker, Amazon EKS oder anderen service-verwalteten Rechnern zu. 

## Mit der API auf das KI-Inventar zugreifen
<a name="securityhub-v2-ai-inventory-api"></a>

 Mit der [GetResourcesV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesV2.html) und den Vorgängen können Sie KI-Inventardaten programmgesteuert abrufen. [GetResourcesStatisticsV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesStatisticsV2.html) 

 Bei AI/ML Ressourcen umfasst die `GetResourcesV2` Antwort die Felder `ResourceSubCategory` und`DiscoveryType`. Das `DiscoveryType` Feld gibt an, ob es sich bei einer Ressource um `Managed` oder handelt`SelfHosted`. Bei selbst gehosteten KI-Ressourcen und ihren Host-Ressourcen beinhaltet `ResourceInfo` die Antwort auch eine `AIDetails` Struktur. 

 Self-hosted KI-Ressourcen verwenden a `ResourceType` mit dem `SelfHosted::AI::` Präfix. Zu den unterstützten Typen gehören die folgenden: 
+ `SelfHosted::AI::Model`
+ `SelfHosted::AI::Agent`
+ `SelfHosted::AI::InferenceEndpoint`
+ `SelfHosted::AI::ExternalEndpoint`

 Die `AIDetails` Struktur verknüpft eine selbst gehostete KI-Ressource mit ihrem Host mithilfe der `HostResourceType` Felder `HostResourceGuid` und. Das `CanonicalId` Feld identifiziert, was eine Ressource ist, unabhängig davon, wo sie bereitgestellt wird, sodass Sie identische Ressourcen auf mehreren Hosts zusammenfassen können. Die kanonische ID verwendet ein `type/identifier` Format: 
+  Für ML-Modelle: `model/<purl>` (zum Beispiel) `model/pkg:huggingface/meta-llama/llama-3-8b` 
+  Für Inferenzendpunkte und Agenten: ein Format `type/asset-identifier-name` 
+  Für externe Endpunkte: die normalisierte Domäne (zum Beispiel) `api.*.openai.com` 

 Auf einer Host-Ressource, z. B. einer Amazon EC2 EC2-Instance, enthalten die `SelfHostedAI*ResourceCount` Felder und das `SelfHostedTotalAIResourceCount` Feld die Anzahl der selbst gehosteten KI-Ressourcen, die auf dem Host erkannt wurden. 

**Anmerkung**  
 Wenn Sie verwenden `GetResourcesV2` und nach filtern`ResourceSubCategory`, müssen Sie auch einen `ResourceCategory` Filter angeben. Stellen Sie den Vergleich auf `EQUALS` und den Wert auf`AI/ML`. Diese Anforderung gilt auch, wenn Sie nach `ResourceSubCategory``ResourceInfo.AIDetails.HostResourceType`, oder `ResourceInfo.AIDetails.CanonicalId` in gruppieren`GetResourcesStatisticsV2`. Andernfalls gibt die Operation a zurück`ValidationException`.   
 Das folgende Beispiel zeigt eine gültige Filterkombination:   

```
{
    "Filters": {
        "CompositeFilters": [
            {
                "Operator": "AND",
                "StringFilters": [
                    {
                        "FieldName": "ResourceCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "AI/ML"
                        }
                    },
                    {
                        "FieldName": "ResourceSubCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "Model"
                        }
                    }
                ]
            }
        ]
    }
}
```