Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Inventaris AI di Security Hub
Inventaris AI di AWS Security Hub memberikan pandangan terpadu tentang sumber daya kecerdasan buatan (AI) dan pembelajaran mesin (ML) Anda di seluruh AWS lingkungan Anda. Gunakan inventaris AI untuk mengidentifikasi beban kerja AI yang tidak disetujui, memahami di mana AI berjalan dan bagaimana itu ditemukan, dan memprioritaskan sumber daya yang memerlukan tinjauan keamanan lebih dekat. Security Hub mengatur sumber daya AI menjadi dua jenis penemuan:
-
Dikelola - sumber daya AI yang AWS menyediakan sebagai layanan terkelola. Security Hub menemukan sumber daya ini dari item AWS Config konfigurasi. Jenis sumber daya terkelola mencakup subset Amazon Bedrock, Amazon Bedrock, AgentCore dan Amazon yang didukung. SageMaker
-
Self-hostedSumber daya AI yang tidak disediakan sebagai layanan terkelola. Contohnya termasuk model open source, agen, dan server inferensi yang berjalan pada komputasi Anda sendiri. Security Hub mendeteksi sumber daya ini dari sinyal yang berkontribusi pada instans Amazon Elastic Compute Cloud (Amazon EC2) dan image Amazon Elastic Container Registry (Amazon ECR). Sinyal tersebut mencakup temuan tagihan bahan perangkat lunak Amazon Inspector (SBOM) dan aktivitas DNS Amazon GuardDuty .
Akun administrator dapat melihat sumber daya AI dari semua akun yang diaktifkan di organisasinya. Akun anggota hanya dapat melihat sumber daya AI dalam akun mereka sendiri.
Prasyarat untuk penemuan AI yang dihosting sendiri
Penemuan sumber daya AI terkelola tidak memerlukan konfigurasi tambahan selain mengaktifkan Security Hub. Untuk menemukan sumber daya AI yang dihosting sendiri, Anda juga harus mengaktifkan Layanan AWS yang memberikan sinyal yang berkontribusi:
-
Amazon Inspector - Aktifkan Amazon Inspector (dengan kebutuhan Security Hub) untuk menghasilkan SBOM. Security Hub menggunakan SBOM ini untuk mendeteksi model yang dihosting sendiri, titik akhir inferensi, dan agen. Untuk instans Amazon EC2, aktifkan pemindaian berbasis agen dengan mode pemindaian yang disempurnakan, pemindaian tanpa agen, atau pemindaian hibrida. Agent-based pemindaian tanpa mode pemindaian yang disempurnakan tidak menghasilkan inventaris perangkat lunak mendalam yang diperlukan oleh deteksi sumber daya AI. Untuk gambar Amazon ECR, Amazon Inspector menyediakan SBOM melalui pemindaian gambar kontainer.
-
Amazon GuardDuty — Aktifkan GuardDuty agar Security Hub dapat menggunakan aktivitas DNS untuk mendeteksi titik akhir AI eksternal yang dipanggil instans Amazon EC2 Anda.
Jenis sumber daya AI yang didukung
Pada ketersediaan umum, Security Hub mendukung jenis sumber daya AI yang dihosting sendiri berikut. Security Hub menggunakan sistem deteksi berbasis kepercayaan untuk sumber daya AI yang dihosting sendiri. Setiap deteksi ditambatkan ke sinyal utama, seperti komponen SBOM. Security Hub kemudian menghubungkan sinyal tambahan untuk membangun kepercayaan sebelum sumber daya muncul di inventaris Anda. Security Hub hanya menampilkan sumber daya yang memenuhi ambang kepercayaan, yang membantu meminimalkan positif palsu. Setiap sumber daya menggunakan SelfHosted::AI:: awalan a. ResourceType
-
Model (
SelfHosted::AI::Model) — Model Hugging Face dan Ollama. Security Hub mendeteksi model hanya di direktori model-cache default (seperti cache Hugging Face dan Ollama) dan di jalur khusus yang Anda konfigurasikan untuk pemindaian Amazon Inspector. -
Titik akhir inferensi (
SelfHosted::AI::InferenceEndpoint) - Perangkat lunak penyajian model yang didukung, seperti VllM, Ollama,, Triton, Text Generation Inference (TGI) TorchServe, SGlang, llama.cpp, LocalAI, BentomL, Xinference, Ray Serve, dan GPT4all. -
Agen (
SelfHosted::AI::Agent) — OpenClaw agen. -
Titik akhir eksternal (
SelfHosted::AI::ExternalEndpoint) — Domain layanan AI eksternal yang dipanggil instans Amazon EC2 Anda. Security Hub menyimpan daftar izin domain layanan AI yang dikenal, seperti OpenAI, Anthropic, Cohere, Mistral, dan penyedia AI utama lainnya, dan mendeteksi kapan instans Anda membuat permintaan DNS kepada mereka. Endpoint eksternal terdeteksi dari aktivitas GuardDuty DNS di Amazon EC2 saja.
Sumber daya AI terkelola adalah subset yang didukung dari jenis item SageMaker konfigurasi Amazon Bedrock, Amazon Bedrock, AgentCore dan Amazon, masing-masing dengan kategori sumber daya. AI/ML
Menemukan sumber daya AI dari halaman Sumber Daya
Halaman Resources mencantumkan semua sumber daya di lingkungan Anda. Untuk sumber daya AI, Anda dapat menggunakan kemampuan berikut untuk mengidentifikasi beban kerja AI dan host yang menjalankannya:
-
AI/ML Sumber daya terkelola menampilkan ikon AI di sebelah sumber daya. Pilih ikon untuk melihat deskripsi.
-
Sumber daya host yang menjalankan sumber daya AI yang dihosting sendiri, seperti instans Amazon EC2, menampilkan lencana penghitungan AI yang dihosting sendiri. Host tanpa sumber daya AI yang dihosting sendiri tidak menampilkan lencana.
-
Gunakan sakelar filter cepat untuk hanya menampilkan host yang berisi sumber daya AI yang dihosting sendiri.
-
Untuk menelusuri host, pilih host untuk membuka panel detailnya, pilih tab aset AI, lalu pilih Lihat semua untuk melihat sumber daya AI yang dihosting sendiri terdeteksi pada host tersebut.
Menggunakan halaman inventaris AI
Halaman inventaris AI berfokus pada sumber daya AI di organisasi Anda. Setiap sumber daya di halaman ini termasuk dalam kategori AI/ML sumber daya. Halaman ini menampilkan sumber daya AWS AI terkelola dan sumber daya AI yang dihosting sendiri di lingkungan Anda. Bagian berikut menjelaskan komponen utama halaman.
Bilah ringkasan
Bilah ringkasan menampilkan jumlah total aset AI dan perincian berdasarkan jenis penemuan, baik yang dihosting sendiri atau dikelola. Ini juga menampilkan rincian berdasarkan sub-kategori, seperti model atau agen. Pilih nilai statistik untuk menampilkan detail pendukung dalam tabel.
Pengelompokan, pemfilteran, dan pencarian
Tabel inventaris AI mengelompokkan sumber daya berdasarkan jenis sumber daya secara default. Anda dapat memodifikasi pengelompokan atau menghapusnya untuk mendapatkan tampilan datar semua sumber daya. Bidang pengelompokan yang tersedia mencakup ID kanonik, jenis sumber daya host, tipe penemuan, ID akun, dan jenis sumber daya.
ID kanonik mengidentifikasi apa sumber daya, terlepas dari di mana ia berjalan. Misalnya, dua instans Amazon EC2 yang menjalankan model Hugging Face yang sama berbagi ID kanonik yang sama, sehingga Anda dapat menemukan semua penerapan model tertentu di seluruh organisasi.
catatan
ID kanonik dan pengelompokan jenis sumber daya host hanya berlaku untuk sumber daya yang dihosting sendiri. Saat Anda mengelompokkan berdasarkan bidang ini, sumber daya AI terkelola tidak muncul di hasil karena mereka tidak memiliki atribut ini. Gunakan pengelompokan tipe penemuan atau tipe sumber daya untuk melihat sumber daya terkelola dan yang dihosting sendiri secara bersamaan.
Filter cepat memungkinkan pemfilteran menurut sub-kategori sumber daya atau jenis penemuan. Filter properti mendukung bidang tambahan, termasuk jenis sumber daya host dan ID kanonik untuk sumber daya yang dihosting sendiri.
Detail sumber daya dan sinyal yang berkontribusi
Pilih baris sumber daya untuk membuka panel detail. Untuk sumber daya terkelola, panel menampilkan konfigurasi sumber daya sebagai JSON. Untuk sumber daya yang dihosting sendiri, panel menampilkan sinyal kontribusi yang digunakan Security Hub untuk mendeteksi sumber daya. Sinyal-sinyal ini termasuk sumber deteksi dan detail sinyal individu, seperti komponen SBOM dan perangkat lunak inferensi pendukung untuk model, atau domain DNS untuk titik akhir eksternal.
Bergulir ke sumber daya host
Untuk sumber daya AI yang dihosting sendiri, panel detail menampilkan sumber daya host tempat Security Hub mendeteksi sumber daya. Untuk melihat semua sumber daya AI yang dihosting sendiri pada host yang sama, filter tabel berdasarkan sumber daya host. Dengan tampilan ini, Anda dapat menelusuri dari sumber daya yang dihosting sendiri ke hostnya dan meninjau sumber daya AI yang berdekatan di host tersebut.
Pertimbangan-pertimbangan
Inventaris AI memiliki batasan berikut pada ketersediaan umum:
-
Self-hosted Sumber daya AI tidak memiliki temuan dalam rilis ini. Security Hub menunjukkan jumlah pencarian untuk sumber daya AI terkelola saja.
-
Self-hosted Deteksi AI didukung pada instans Amazon EC2 dan gambar Amazon ECR saja. AWS Lambda fungsi dan jenis komputasi lainnya tidak didukung.
-
Security Hub tidak mengatribusikan image Amazon ECR ke host induk dalam rilis ini, sehingga jumlah AI host tidak menyertakannya.
-
Security Hub mendeteksi titik akhir eksternal dari aktivitas GuardDuty DNS di Amazon EC2 saja. Dalam rilis ini, Security Hub tidak mengatribusikan panggilan dari AWS Fargate, AWS Lambda Amazon, SageMaker Amazon EKS, atau komputasi yang dikelola layanan lainnya.
Mengakses inventaris AI dengan API
Anda dapat mengambil data inventaris AI secara terprogram dengan GetResourcesV2 dan operasi. GetResourcesStatisticsV2
Untuk AI/ML sumber daya, GetResourcesV2 responsnya mencakup ResourceSubCategory dan DiscoveryType bidang. DiscoveryTypeBidang menunjukkan apakah sumber daya adalah Managed atauSelfHosted. Untuk sumber daya AI yang dihosting sendiri dan sumber daya host mereka, responsnya juga disertakan ResourceInfo dengan AIDetails struktur.
Self-hosted Sumber daya AI menggunakan SelfHosted::AI:: awalan. ResourceType Jenis yang didukung meliputi:
-
SelfHosted::AI::Model -
SelfHosted::AI::Agent -
SelfHosted::AI::InferenceEndpoint -
SelfHosted::AI::ExternalEndpoint
AIDetailsStruktur tersebut menghubungkan sumber daya AI yang dihosting sendiri ke hostnya dengan HostResourceType bidang HostResourceGuid dan. CanonicalIdBidang mengidentifikasi sumber daya apa, terlepas dari tempat sumber daya tersebut digunakan, sehingga Anda dapat menggabungkan sumber daya yang identik di beberapa host. ID kanonik menggunakan format: type/identifier
-
Untuk model ML:
model/<purl>(misalnya,model/pkg:huggingface/meta-llama/llama-3-8b) -
Untuk titik akhir inferensi dan agen: format
type/asset-identifier-name -
Untuk titik akhir eksternal: domain yang dinormalisasi (misalnya,)
api.*.openai.com
Pada sumber daya host, seperti instans Amazon EC2, SelfHostedAI*ResourceCount bidang dan SelfHostedTotalAIResourceCount bidang berisi jumlah sumber daya AI yang dihosting sendiri yang terdeteksi di host.
catatan
Saat Anda menggunakan GetResourcesV2 dan memfilterResourceSubCategory, Anda juga harus menyertakan ResourceCategory filter. Atur perbandingan ke EQUALS dan nilainyaAI/ML. Persyaratan ini juga berlaku ketika Anda mengelompokkan berdasarkan ResourceSubCategoryResourceInfo.AIDetails.HostResourceType,, atau ResourceInfo.AIDetails.CanonicalId diGetResourcesStatisticsV2. Jika tidak, operasi mengembalikan aValidationException.
Contoh berikut menunjukkan kombinasi filter yang valid:
{ "Filters": { "CompositeFilters": [ { "Operator": "AND", "StringFilters": [ { "FieldName": "ResourceCategory", "Filter": { "Comparison": "EQUALS", "Value": "AI/ML" } }, { "FieldName": "ResourceSubCategory", "Filter": { "Comparison": "EQUALS", "Value": "Model" } } ] } ] } }