

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Inventario AI nel Security Hub
<a name="securityhub-v2-ai-inventory"></a>

 L'inventario AI in AWS Security Hub offre una visione unificata delle risorse di intelligenza artificiale (AI) e machine learning (ML) in tutto l' AWS ambiente. Usa l'inventario dell'intelligenza artificiale per identificare carichi di lavoro AI non autorizzati, capire dove viene eseguita l'IA e come è stata scoperta e dare priorità alle risorse che richiedono una revisione più approfondita della sicurezza. Security Hub organizza le risorse AI in due tipi di discovery: 
+  **Gestito**: risorse di intelligenza artificiale AWS fornite come servizio gestito. Security Hub rileva queste risorse dagli elementi AWS Config di configurazione. I tipi di risorse gestite includono un sottoinsieme supportato di Amazon Bedrock, Amazon Bedrock AgentCore e Amazon. SageMaker 
+  **Self-hosted**— Risorse di intelligenza artificiale che non vengono fornite come servizio gestito. Gli esempi includono modelli open source, agenti e server di inferenza eseguiti sul tuo computer. Security Hub rileva che queste risorse generano segnali sulle istanze Amazon Elastic Compute Cloud (Amazon EC2) e sulle immagini di Amazon Elastic Container Registry (Amazon ECR). I segnali includono i risultati della distinta base del software Amazon Inspector (SBOM) e l'attività di Amazon DNS. GuardDuty 

 Gli account amministratore possono visualizzare le risorse AI di tutti gli account abilitati della loro organizzazione. Gli account dei membri possono visualizzare solo le risorse di intelligenza artificiale all'interno del proprio account. 

## Prerequisiti per la scoperta dell'IA ospitata autonomamente
<a name="securityhub-v2-ai-inventory-prerequisites"></a>

 L'individuazione di risorse AI gestite non richiede alcuna configurazione aggiuntiva oltre all'abilitazione di Security Hub. Per scoprire le risorse di intelligenza artificiale ospitate autonomamente, devi anche abilitare quelle Servizi AWS che forniscono i segnali che contribuiscono: 
+  **Amazon Inspector**: abilita Amazon Inspector (con Security Hub essentials) per generare SBOM. Security Hub utilizza questi SBOM per rilevare modelli, endpoint di inferenza e agenti ospitati autonomamente. Per le istanze Amazon EC2, abilita la scansione basata su agenti con modalità di scansione avanzata, scansione senza agente o scansione ibrida. Agent-based la scansione senza modalità di scansione avanzata non produce l'inventario software completo richiesto dal rilevamento delle risorse AI. Per le immagini Amazon ECR, Amazon Inspector fornisce SBOM tramite la scansione delle immagini dei container. 
+  **Amazon GuardDuty**: abilita GuardDuty in modo che Security Hub possa utilizzare l'attività DNS per rilevare gli endpoint AI esterni richiamati dalle tue istanze Amazon EC2. 

## Tipi di risorse AI supportati
<a name="securityhub-v2-ai-inventory-supported-resources"></a>

 In base alla disponibilità generale, Security Hub supporta i seguenti tipi di risorse AI ospitate autonomamente. Security Hub utilizza un sistema di rilevamento basato sulla fiducia per risorse AI ospitate autonomamente. Ogni rilevamento è ancorato a un segnale primario, ad esempio un componente SBOM. Security Hub mette quindi in correlazione segnali aggiuntivi per stabilire la fiducia prima che una risorsa compaia nel tuo inventario. Security Hub mostra solo le risorse che soddisfano la soglia di confidenza, il che aiuta a ridurre al minimo i falsi positivi. Ogni risorsa utilizza un `ResourceType` `SelfHosted::AI::` prefisso. 
+  **Modelli** (`SelfHosted::AI::Model`) - Modelli Hugging Face e Ollama. Security Hub rileva i modelli solo nelle directory predefinite della cache dei modelli (come le cache Hugging Face e Ollama) e nei percorsi personalizzati configurati per la scansione di Amazon Inspector. 
+  **Inference endpoints** (`SelfHosted::AI::InferenceEndpoint`) — Software di model-serving supportato, come VLLM, Ollama TorchServe, Triton, Text Generation Inference (TGI), sGLang, llama.cpp, LocalAI, BentoML, Xinference, Ray Serve e GPT4all. 
+  **Agenti** `SelfHosted::AI::Agent` () OpenClaw — agenti. 
+  **Endpoint esterni** (`SelfHosted::AI::ExternalEndpoint`): domini di servizi AI esterni richiamati dalle tue istanze Amazon EC2. Security Hub mantiene un elenco consentito di domini di servizi AI noti, come OpenAI, Anthropic, Cohere, Mistral e altri importanti provider di intelligenza artificiale, e rileva quando le tue istanze inviano loro richieste DNS. Gli endpoint esterni vengono rilevati solo dall'attività GuardDuty DNS su Amazon EC2. 

 Le risorse AI gestite sono un sottoinsieme supportato dei tipi di elementi di SageMaker configurazione Amazon Bedrock, Amazon Bedrock AgentCore e Amazon, ciascuno con la `AI/ML` categoria di risorse. 

## Ricerca di risorse AI dalla pagina Risorse
<a name="securityhub-v2-ai-inventory-resources-page"></a>

 La pagina **Risorse** elenca tutte le risorse del tuo ambiente. Per le risorse di intelligenza artificiale, puoi utilizzare le seguenti funzionalità per identificare i carichi di lavoro AI e gli host che li eseguono: 
+  AI/ML Le risorse gestite visualizzano un'icona AI accanto alla risorsa. Scegli l'icona per visualizzare una descrizione. 
+  Le risorse host che eseguono risorse di intelligenza artificiale ospitate autonomamente, come le istanze Amazon EC2, mostrano un badge di conteggio AI ospitato autonomamente. Gli host che non dispongono di risorse di intelligenza artificiale ospitate autonomamente non visualizzano alcun badge. 
+  Utilizza l'interruttore rapido del filtro per mostrare solo gli host che contengono risorse AI ospitate autonomamente. 
+  Per approfondire un host, scegli l'host per aprirne il pannello dei dettagli, scegli la scheda **Risorse AI**, quindi scegli **Visualizza tutto** per vedere le risorse AI ospitate autonomamente rilevate su quell'host. 

## Utilizzando la pagina dell'inventario AI
<a name="securityhub-v2-ai-inventory-page"></a>

 La pagina dell'inventario AI si concentra sulle risorse AI della tua organizzazione. Ogni risorsa in questa pagina appartiene alla categoria di `AI/ML` risorse. Questa pagina mostra le risorse AWS AI gestite e le risorse AI ospitate autonomamente nel tuo ambiente. Le sezioni seguenti descrivono i componenti principali della pagina. 

### Barra di riassunto
<a name="securityhub-v2-ai-inventory-page-summary-bar"></a>

 La barra di riepilogo mostra il numero totale di risorse di intelligenza artificiale e una suddivisione per tipo di scoperta, ospitate autonomamente o gestite. Mostra anche una suddivisione per sottocategoria, ad esempio modello o agente. Scegliete il valore di una statistica per visualizzare i dettagli di supporto nella tabella. 

### Raggruppamento, filtraggio e ricerca
<a name="securityhub-v2-ai-inventory-page-grouping"></a>

 Per impostazione predefinita, la tabella di inventario AI raggruppa le risorse per tipo di risorsa. È possibile modificare il raggruppamento o rimuoverlo per una visualizzazione semplice di tutte le risorse. I campi di raggruppamento disponibili includono ID canonico, tipo di risorsa host, tipo di scoperta, ID account e tipo di risorsa. 

 L'ID canonico identifica cos'è una risorsa, indipendentemente da dove viene eseguita. Ad esempio, due istanze Amazon EC2 che eseguono lo stesso modello Hugging Face condividono lo stesso ID canonico, in modo da poter trovare tutte le implementazioni di un modello specifico nell'organizzazione. 

**Nota**  
 I raggruppamenti di ID canonici e tipi di risorse host si applicano solo alle risorse ospitate autonomamente. Quando si raggruppano in base a questi campi, le risorse AI gestite non vengono visualizzate nei risultati perché non hanno questi attributi. Utilizza i raggruppamenti dei tipi di rilevamento o dei tipi di risorse per visualizzare insieme le risorse gestite e quelle ospitate autonomamente. 

 **I filtri rapidi** consentono di filtrare per sottocategoria di risorse o tipo di scoperta. **I filtri di proprietà** supportano campi aggiuntivi, tra cui il tipo di risorsa host e l'ID canonico per le risorse ospitate autonomamente. 

### Dettagli sulle risorse e segnali di contributo
<a name="securityhub-v2-ai-inventory-page-detail"></a>

 Scegliete una riga di risorse per aprire il pannello dei dettagli. Per le risorse gestite, il pannello visualizza la configurazione delle risorse come JSON. Per le risorse ospitate autonomamente, il pannello mostra i segnali che contribuiscono utilizzati da Security Hub per rilevare la risorsa. Questi segnali includono la fonte di rilevamento e i dettagli dei singoli segnali, come i componenti SBOM e il software di inferenza di supporto per un modello o il dominio DNS per un endpoint esterno. 

### Trasferimento alla risorsa host
<a name="securityhub-v2-ai-inventory-page-rollup"></a>

 Per una risorsa AI ospitata autonomamente, il pannello dei dettagli mostra la risorsa host in cui Security Hub ha rilevato la risorsa. Per visualizzare tutte le risorse AI ospitate autonomamente sullo stesso host, filtra la tabella in base alla risorsa host. Con questa visualizzazione, puoi eseguire il drill-up da una singola risorsa ospitata autonomamente al relativo host ed esaminare le risorse AI adiacenti su quell'host. 

## Considerazioni
<a name="securityhub-v2-ai-inventory-limitations"></a>

 L'inventario AI presenta le seguenti limitazioni in base alla disponibilità generale: 
+  Self-hosted Le risorse di intelligenza artificiale non hanno risultati in questa versione. Security Hub mostra il numero di risultati solo per le risorse AI gestite. 
+  Self-hosted Il rilevamento AI è supportato solo sulle istanze Amazon EC2 e sulle immagini Amazon ECR. AWS Lambda le funzioni e altri tipi di elaborazione non sono supportati. 
+  Security Hub non attribuisce le immagini Amazon ECR a un host principale in questa versione, quindi i conteggi AI degli host non le includono. 
+  Security Hub rileva gli endpoint esterni dall'attività GuardDuty DNS solo su Amazon EC2. In questa versione, Security Hub non attribuisce le chiamate da AWS Fargate, AWS Lambda Amazon, SageMaker Amazon EKS o altre elaborazioni gestite dal servizio. 

## Accesso all'inventario AI con l'API
<a name="securityhub-v2-ai-inventory-api"></a>

 Puoi recuperare i dati dell'inventario AI in modo programmatico con la [GetResourcesV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesV2.html) e le operazioni. [GetResourcesStatisticsV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesStatisticsV2.html) 

 Per AI/ML le risorse, la `GetResourcesV2` risposta include i campi e. `ResourceSubCategory` `DiscoveryType` Il `DiscoveryType` campo indica se una risorsa è `Managed` o`SelfHosted`. Per le risorse AI ospitate autonomamente e le relative risorse host, la risposta include anche `ResourceInfo` una `AIDetails` struttura. 

 Self-hosted Le risorse di intelligenza artificiale utilizzano un `ResourceType` con il `SelfHosted::AI::` prefisso. I tipi supportati includono i seguenti: 
+ `SelfHosted::AI::Model`
+ `SelfHosted::AI::Agent`
+ `SelfHosted::AI::InferenceEndpoint`
+ `SelfHosted::AI::ExternalEndpoint`

 La `AIDetails` struttura collega una risorsa AI ospitata autonomamente al relativo host con i `HostResourceType` campi `HostResourceGuid` and. Il `CanonicalId` campo identifica cos'è una risorsa, indipendentemente da dove viene distribuita, in modo da poter aggregare risorse identiche su più host. L'ID canonico utilizza un formato: `type/identifier` 
+  Per i modelli ML: `model/<purl>` (ad esempio,) `model/pkg:huggingface/meta-llama/llama-3-8b` 
+  Per endpoint e agenti di inferenza: un formato `type/asset-identifier-name` 
+  Per gli endpoint esterni: il dominio normalizzato (ad esempio,) `api.*.openai.com` 

 Su una risorsa host, ad esempio un'istanza Amazon EC2, `SelfHostedAI*ResourceCount` i campi e il `SelfHostedTotalAIResourceCount` campo contengono i conteggi delle risorse AI ospitate autonomamente rilevate sull'host. 

**Nota**  
 Quando si utilizza `GetResourcesV2` e si filtra per`ResourceSubCategory`, è necessario includere anche un `ResourceCategory` filtro. Imposta il confronto su `EQUALS` e il valore su`AI/ML`. Questo requisito si applica anche quando si esegue il `ResourceSubCategory` raggruppamento per o `ResourceInfo.AIDetails.CanonicalId` in base a`GetResourcesStatisticsV2`. `ResourceInfo.AIDetails.HostResourceType` Altrimenti, l'operazione restituisce un`ValidationException`.   
 L'esempio seguente mostra una combinazione di filtri valida:   

```
{
    "Filters": {
        "CompositeFilters": [
            {
                "Operator": "AND",
                "StringFilters": [
                    {
                        "FieldName": "ResourceCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "AI/ML"
                        }
                    },
                    {
                        "FieldName": "ResourceSubCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "Model"
                        }
                    }
                ]
            }
        ]
    }
}
```