View a markdown version of this page

빠른 보안 - Amazon Quick

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

빠른 보안

Amazon Quick은 자체 보안 정책을 개발하고 구현할 때 고려해야 할 여러 보안 기능을 제공합니다. 다음 모범 사례는 일반적인 지침이며 완벽한 보안 솔루션을 나타내지는 않습니다. 이러한 모범 사례는 환경에 적절하지 않거나 충분하지 않을 수 있으므로 참고용으로만 사용하세요.

고객 데이터가 기본 LLMs 훈련 또는 개선에 사용되지 않는다는 설명을 포함하여 데이터가 보호되는 방법에 대한 자세한 내용은 섹션을 참조하세요Amazon Quick의 데이터 보호.

공격자 콘텐츠 위험에 대한 두 가지 조건 모델을 포함하여 AI 및 에이전트 기능이 Quick에 대한 위험 분석을 변경하는 방법에 대한 개념적 설명은 섹션을 참조하세요Amazon Quick의 AI 및 에이전트 보안.

배포 전 결정 - 다음 결정은 되돌릴 수 없거나 초기 구성 후 변경하기 어렵습니다. 리소스를 생성하거나 사용자를 온보딩하기 전에 의도적으로 만듭니다.

리소스를 생성하기 전에 암호화 키 등록 - Quick은 기본적으로 모든 저장 데이터를 암호화합니다. 자세한 내용은 저장 시 암호화 단원을 참조하십시오. 다음은 사용자 또는가 키를 AWS 제어하는지 여부에 대한 결정입니다. 데이터를 보호하는 암호화 키를 제어해야 하는 경우 리소스를 생성하기 전에 고객 관리형 KMS 키를 계정 기본값으로 등록합니다. 두 가지 주요 경로가 중요합니다.

  • 계정 기본 키 - 참여 리소스 유형은 데이터가 기록될 때 계정 기본 키를 선택합니다. 기본값을 변경해도 향후 쓰기에는 영향을 미치지만 기존 콘텐츠는 다시 암호화되지 않습니다.

  • Amazon Q 데이터 키 - 해당 시점에 등록된 기본 키에서 계정에 Amazon Q 데이터를 처음 생성할 때 한 번 설정합니다. 나중에이 키를 변경할 수 없습니다. 자세한 내용은 Amazon Q 데이터 키 단원을 참조하십시오.

  • 연구 리소스 - Research 리소스는 생성 시 키를 연결합니다. 키 연결 없이 생성된 연구 리소스는 나중에 로 이동할 수 없습니다.

고객 관리형 KMS 키 지원에는 엔터프라이즈 구독이 필요합니다. 참여 리소스 유형의 전체 목록은 섹션을 참조하세요고객 관리형 KMS 키 범위.

ID 모델 선택 - IAM Identity Center, Active Directory, IAM 페더레이션 및 빠른 로컬 사용자 중에서 신중하게 선택합니다. 프로비저닝 및 오프보딩 동작은 모델에 따라 다릅니다. 특히 Quick은 비활성 사용자를 감지하고 비활성 사용자 목록을 채웁니다. 이 감지는 IAM Identity Center 또는 Active Directory를 통해 페더레이션되는 계정에만 적용됩니다. 자세한 내용은 Amazon Quick의 사용자 수명 주기 및 데이터 처리 단원을 참조하십시오.

생성 시 지식 기반 액세스 모델 선택 - 지원되는 통합의 경우 지식 기반이 액세스 제어 목록(ACL)을 인식하는지 여부를 생성 시 결정합니다. 문서 수준 ACL 구성은 영구적입니다. ACLs 지원 없이 생성된 지식 기반에 대해 ACL을 켤 수 없으며 켠 후에는 끌 수 없습니다. ACL 구성을 변경하려면 처음부터 원하는 설정으로 새 지식 기반을 생성합니다.

  • 지원되는 통합 - Amazon S3, Google Drive, Microsoft SharePoint, Atlassian Confluence Cloud 및 Microsoft OneDrive.

  • 공유 및 검색은 별도의 제어입니다. 지식 기반 공유는 지식 기반을 사용할 수 있는 사용자를 결정합니다. ACL 인식 지식 기반의 경우 소스 문서 ACLs 승인된 각 사용자가 검색할 수 있는 인덱싱된 문서를 추가로 제한합니다. 액세스 권한을 부여하기 전에 두 컨트롤을 모두 검토합니다.

  • 실패-닫기 동작 - Quick이 쿼리에 대한 문서 권한을 평가할 수 없는 경우 필터링되지 않은 결과가 아닌 문서를 반환하지 않습니다.

  • 동기화 주기 - 기본적으로 24시간마다 지식 기반 새로 고침 일정에서 자격 증명 및 문서 권한 변경을 빠르게 동기화합니다. 액세스 변경 요구 사항에 따라 더 짧은 일정을 구성합니다.

  • 공유 이메일 주소 - 여러 Quick 사용자가 네임스페이스 내에서 동일한 이메일 주소를 공유하는 경우 시스템은 해당 공유 이메일을 사용하는 모든 사용자에 대한 액세스를 거부합니다.

  • ACL 해결 범위 - 지식 기반 생성자의 네임스페이스 내의 모든 ACLs을 빠르게 해결합니다.

  • 이메일 재활용 - 조직이 다음 ACL 새로 고침 전에 이메일 주소를 재할당하고 이전 소유자가 채팅에 Quick을 사용한 적이 없는 경우 임시 액세스 누출이 발생할 수 있습니다. 이메일을 재할당하기 전에 ACLs을 업데이트하고 지식 기반을 새로 고칩니다.

  • 연구 비호환성 - 문서 수준 ACLs 활성화된 지식 기반은 Quick Research와 호환되지 않습니다.

자세한 내용은 지식 기반에서 ACLs 관리하는 모범 사례 단원을 참조하십시오.

액세스 제한 - 계정을 구성한 후 각 역할에 필요한 최소 수준으로 액세스를 제한합니다.

최소 권한 적용 - 각 사용자의 책임과 일치하는 빠른 역할을 할당합니다. 사용자 지정 권한 프로파일을 사용하여 역할에 사용할 수 있는 기본 기능의 범위를 더 좁힐 수 있습니다. 사용자 지정 권한은 제한만 할 수 있습니다. 사용자가 아직 가지고 있지 않은 기능은 부여할 수 없습니다. 여러 수준에서 프로필을 할당하면 가장 구체적인 수준이 성공합니다. 사용자 수준이 역할 수준을 재정의하고 계정 수준을 재정의합니다. 사용자 지정 권한에는 엔터프라이즈 구독이 필요합니다. 자세한 내용은 사용자 지정 권한 단원을 참조하십시오.

BI 워크로드의 경우 행 수준 보안, 열 수준 보안 및 실행 역할로 권한을 보완하여 쿼리 시 데이터 액세스를 제한합니다.

AI 기능의 경우 기본적으로 거부 - 조직에 모델 위험 또는 변경 승인 요구 사항이 있는 경우 명시적으로 허용할 때까지 시작 날짜에 새 AI 기능이 거부되도록 AI 기능 범주를 제한합니다. 이 제한 없이 Quick ships의 모든 새로운 AI 기능은 릴리스 시 모든 사용자가 자동으로 사용할 수 있습니다. 자세한 내용은 기본값으로 거부 단원을 참조하십시오.

AI 가드레일 구성 - 기본 제공 콘텐츠 안전 검사는 채팅 상호 작용에 자동으로 적용됩니다. 사용자 요청과 생성된 응답을 모두 빠르게 확인하는 차단된 단어와 문구를 최대 50개까지 추가로 구성할 수 있습니다. 자세한 내용은 Amazon Quick의 AI 가드레일 단원을 참조하십시오.

작업 실행 방식에 대한 감독 일치 - Quick은 보안 특성이 서로 다른 두 가지 간접 호출 모델을 지원합니다. 검토 깊이를 각 모델의 자율성 및 결과와 일치시킵니다.

  • 온디맨드 작업 - 사용자가 시작하고 대화형이며 개별 사용자의 개인 자격 증명으로 인증됩니다. 각 작업은 호출 사용자로 실행되며 해당 사용자의 커넥터 권한에 의해 제한됩니다. 자세한 내용은 온디맨드 작업 단원을 참조하십시오.

  • 자동화된 워크플로 - 시스템 수준, 예약 또는 이벤트 트리거, 비대화형, 서비스 수준에서 인증됩니다. 자동화된 워크플로는 서비스 수준에서 인증합니다. 개별 사용자 역할을 하지 않고, 해당 사용자의 커넥터 권한에 구속되지 않으며, 무인 실행됩니다. 검토 중에 자동화된 워크플로를 면밀히 조사합니다. 자세한 내용은 자동화 워크플로 단원을 참조하십시오.

  • 자율 실행 제한 - 일부 또는 모든 사용자에게 무인 실행을 허용하지 않는 경우 다음 사용자 지정 권한 기능을 사용하여 제한합니다.

    • 자동화 - 제한된 사용자가 자동화를 생성, 업데이트 또는 실행하지 못하도록 합니다.

    • 흐름 - 흐름 생성, 업데이트, 공유 및 실행을 제한합니다.

    • 트리거 - 인바운드 이메일 트리거 및 빠른 이벤트 트리거를 포함한 모든 트리거 기능을 제한합니다.

    계정 수준 프로필에 이러한 제한을 적용하여 전체 계정에서 무인 실행을 제한합니다. 자세한 내용은 사용자 지정 권한 단원을 참조하십시오.

  • 검토 단계 추가 - 인적 검토 단계가 적절한 워크플로의 경우 워크플로가 계속되기 전에 human-in-the-loop 작업 센터를 사용하여 실행을 일시 중지하고 승인을 수집합니다. 자세한 내용은 Human-in-the-loop 작업 센터 단원을 참조하십시오.

검색된 콘텐츠와 외부 콘텐츠를 신뢰할 수 없는 것으로 취급 - 어시스턴트가 신뢰 경계 외부에서 콘텐츠를 읽을 수 있고 결과적으로 조치를 취할 수 있다는 두 가지 조건이 필요합니다. 양쪽을 좁히면 노출이 줄어듭니다.

  • 읽기 표면 - 지식 기반 및 인덱스 검색, 스페이스 및 채팅에 업로드된 파일, 웹 검색, 타사 연구 공급자, 커넥터에서 반환한 콘텐츠 등 어시스턴트의 컨텍스트에 들어갑니다.

  • 작업 표면 - 각 역할에 사용할 수 있는 커넥터, 작업 및 아웃바운드 경로를 제한합니다. 작업 범위가 좁을수록 손상된 단일 입력의 결과가 줄어듭니다.

  • 기본 제공 검사 - 기본 제공 안전 검사는 프롬프트 공격이 포함된 요청을 포함하여 사용자 요청을 검사합니다. 이 검사를 검사에만 의존하지 않고 좁은 작업 범위와 페어링합니다. 자세한 내용은 Amazon Quick의 AI 가드레일 단원을 참조하십시오.

네트워크 액세스 제한 - IP 및 VPC 엔드포인트 규칙을 사용하여 웹, 임베디드 및 모바일 액세스를 통해 빠르게 연결할 수 있는 네트워크를 제어합니다. 규칙 유형에는 CIDR 블록(IPv4), VPC IDs 및 VPC 엔드포인트 IDs. 최대 100개의 IP 및 VPC 엔드포인트 규칙을 추가할 수 있습니다. 이러한 규칙은 전역적이며 모든 사용자에게 적용됩니다 AWS 리전. 규칙 변경 사항이 적용되려면 최대 10분이 걸릴 수 있습니다. IP 및 VPC 엔드포인트 규칙에는 엔터프라이즈 구독이 필요합니다.

IP 및 VPC 엔드포인트 규칙은 퍼블릭 API에 대한 액세스를 제한하지 않습니다. API 액세스를 제한하려면 IAM 정책 조건을 사용합니다. 자세한 내용은 Amazon Quick에서 인터넷 프로토콜(IP) 및 VPC 엔드포인트 제한 켜기 단원을 참조하십시오.

오프보딩 전 소유권 이전 - 소유자 없이 계정에 남아 있는 자산은 모든 사용자가 액세스할 수 없게 됩니다. 계정에서 사용자를 제거하기 전에 커넥터, 에이전트 및 자동화의 소유권을 이전합니다.

  • 분리된 자산 검토 - 소유자가 조직을 떠난 커넥터, 에이전트 및 자동화를 정기적으로 검토합니다. 자세한 내용은 분리된 자산 단원을 참조하십시오.

  • 휴면 연결 검토 - 관리형 OAuth 새로 고침 토큰의 수명 주기는 90일입니다. 이 주기를 트리거로 사용하여 각 연결이 여전히 필요한지 검토하고 더 이상 사용되지 않는 연결을 제거합니다.

  • 전체 수명 주기 계획 - 사용자 제거 및 효과에 대한 자세한 지침은 섹션을 참조하세요Amazon Quick의 사용자 수명 주기 및 데이터 처리.

가 남기는 내용 검토 - 각 아웃바운드 경로는 고객이 사용할 수 있으며 각 연결에는 자체 인증 및 데이터 액세스 특성이 있습니다. 각 경로를 켜기 전에 잠재적 송신 채널로 검토합니다.

모든 연결에 인증 필요 - 사용 가능한 인증 옵션은 커넥터 유형에 따라 다릅니다. 원격 모델 컨텍스트 프로토콜(MCP) 서버, agent-to-agent 커넥터, 일반 HTTP 커넥터를 포함하여 일부 커넥터 유형은 인증 없이 연결할 수 있습니다. 활성화하기 전에 모든 연결에 인증이 필요한지 확인합니다.

  • 사용자 수준 OAuth - 각 사용자는 개별적으로 인증하고 자신의 역할을 합니다. 잘못 구성된 연결의 영향은 단일 사용자의 액세스 범위로 제한되므로 커넥터가 지원하는 사용자 수준 인증을 선호합니다.

  • 공유 클라이언트 자격 증명 연결 - 커넥터의 모든 사용자에 대해 단일 자격 증명 세트가 공유됩니다. 해당 커넥터의 모든 사용자는 연결 및 액세스 범위를 상속합니다. 공유 자격 증명의 범위를 좁히고 부여한 내용을 검토합니다.

  • 커넥터별 제한 - 사용자 지정 권한을 통해 생성 및 업데이트, 공유 및 사용에 대한 개별 작업 커넥터를 제한할 수 있으므로 모든 사용자가 아닌 좁은 사용자 집합에 대해 커넥터를 활성화할 수 있습니다. 자세한 내용은 사용자 지정 권한 단원을 참조하십시오.

사용 가능한 인증 방법에 대한 자세한 내용은 섹션을 참조하세요인증 방법.

각 아웃바운드 경로를 활성화하기 전에 검토 - 아웃바운드 기능을 활성화하기 전에 대상과 해당 경로로 흐를 수 있는 데이터가 조직의 요구 사항을 충족하는지 확인합니다. 아웃바운드 경로에는 작업 커넥터, 원격 MCP 서버, 웹 검색, 타사 연구 공급자, 퍼블릭 앱, 임베딩 및 내보내기 대상이 포함됩니다. 남길 수 있는 데이터, 데이터를 트리거하는 요소, 데이터를 제어하는 사람, 확인할 항목에 대한 경로별 세부 정보는 섹션을 참조하세요Amazon Quick의 아웃바운드 연결 및 데이터 송신.

관찰성 구성 - 대규모로 사용자를 온보딩하기 전에 모니터링 및 로깅을 구성합니다. 모니터링 및 인시던트 대응 절차를 설계할 때 다음 신호를 함께 사용합니다. 규정 준수, 탐지 또는 조사에 대한 신호에 의존하기 전에 추적하려는 이벤트를 포함하는지 확인합니다.

  • CloudTrail - 지원되는 API 작업과 대시보드 보기 및 사용자 관리 작업과 같은 문서화된 비 API 이벤트 세트를 기록합니다. CloudTrail은 채팅 대화 콘텐츠 또는 사용자 피드백을 캡처하지 않습니다. 이러한 신호의 경우 CloudWatch 벤딩 로그를 사용합니다. 자세한 내용은 CloudTrail을 사용하여 Amazon Quick 모니터링 단원을 참조하십시오.

  • CloudWatch 판매 로그 - 5가지 로그 유형은 제어하는 대상(Amazon CloudWatch Logs, Amazon S3 또는 Firehose)에 대화형 및 운영 데이터를 제공합니다.

    • 채팅 대화(CHAT_LOGS)

    • 사용자 피드백(FEEDBACK_LOGS)

    • 에이전트 및 연구 시간(AGENT_HOURS_LOGS)

    • 인덱스 스토리지 사용량(INDEX_USAGE_LOGS)

    • 지식 기반 파일 동기화(KB_FILE_SYNC_LOGS)

    벤딩된 로그는 기본적으로 흐르지 않습니다. 빠른 AI 기능을 활성화한 직후에 전송을 구성하여 초기 상호 작용 데이터가 손실되지 않도록 합니다. 자세한 내용은 CloudWatch Logs를 사용하여 Amazon Quick 모니터링 단원을 참조하십시오.

  • CloudWatch 지표 및 경보 Near-real-time 운영 지표는 대시보드, 시각적 객체, 데이터 세트 수집, 비정형 데이터 세트, 작업 커넥터 및 SPICE 용량을 포함합니다. 지표가 지정한 임계값에 도달하면 알림을 보내는 CloudWatch 경보를 생성할 수 있습니다. 자세한 내용은 CloudWatch 지표를 사용하여 Amazon Quick 모니터링 단원을 참조하십시오.

  • 분석 대시보드 - IAM 관리자에게 사용, 채택 및 피드백 인사이트를 제공합니다. 액세스에는 quicksight:QuickSuiteUsageMetrics 권한이 필요합니다. 분석 대시보드는 자세한 쿼리 텍스트, 실패한 쿼리 콘텐츠 및 부정적인 피드백과 관련된 전체 대화 컨텍스트를 노출할 수 있습니다. 승인된 관리자에게만 분석 액세스 권한을 부여합니다. 자세한 내용은 Amazon Quick Analytics 대시보드 사용 단원을 참조하십시오.

  • 기능별 보고서 - 일부 기능은 파일별 동기화 상태를 문서화하는 지식 기반 동기화 보고서와 같은 자체 운영 보고서를 생성합니다.

외부화된 모든 신호에 대한 보존을 제어합니다. 규정 준수 요구 사항에 맞게 대상 보존 정책을 설정합니다. CloudTrail 이벤트 기록은 기본적으로 90일의 관리 이벤트를 유지합니다. CloudWatch Logs, Amazon S3 및 Firehose 대상 보존은 각 대상에서 구성하는 정책을 따릅니다. 자세한 내용은 Amazon Quick의 인시던트 대응, 로깅 및 모니터링 단원을 참조하십시오.

CloudTrail은 메타데이터(누가, 언제, 어떤 작업을 하는지)를 기록하지만 메시지 본문 또는 응답 콘텐츠는 기록하지 않습니다. CloudWatch 벤딩 채팅 로그는 사용자 메시지와 시스템 응답을 캡처하지만 소스 문서 콘텐츠는 캡처하지 않습니다. 분석 대시보드는 부정적인 피드백 검토 범위에서만 대화 컨텍스트를 노출합니다. 규정 준수 모델에 여기에 나열되지 않은 신호가 필요한 경우 해당 신호가 존재한다고 가정하기 전에 적용 범위를 확인합니다.

데이터 소스 연결 - 다음 방법은 데이터 소스에 안전하게 연결하는 데 도움이 됩니다.

프라이빗 소스에 VPC 연결 사용 - 퍼블릭 연결 없이 AWS 데이터 소스의 데이터와 온프레미스 서버의 데이터에 Virtual Private Cloud(VPC) 연결을 사용합니다. AWS 소스의 경우 Quick은 VPC의 데이터 소스와의 안전한 프라이빗 통신을 위해 탄력적 네트워크 인터페이스를 사용합니다. 온프레미스 소스의 경우 Direct Connect or AWS Site-to-Site VPN을 사용하여 안전한 프라이빗 링크를 생성합니다. VPC 연결에는 Enterprise 구독이 필요합니다. 자세한 내용은 Amazon Quick에서 VPC 연결 관리 단원을 참조하십시오.

SSL로 데이터베이스 연결 암호화 - 특히 퍼블릭 네트워크를 사용하는 경우 SSL을 사용하여 데이터베이스에 연결합니다. Quick과 함께 SSL을 사용하려면 공인 인증 기관(CA)에서 서명한 인증서가 필요합니다.

사용자 및 데이터 액세스를 위한 방화벽 규칙 구성 - 사용자가 Quick에 액세스하도록 허용하려면 HTTPS 및 WebSockets Secure(wss://) 프로토콜에 대한 액세스를 허용합니다. Quick이 비AWS 서버의 데이터베이스에 도달하도록 허용하려면 해당 서버의 방화벽 구성을 변경하여 해당 Quick IP 주소 범위의 트래픽을 수락합니다. 자세한 내용은 네트워크 및 데이터베이스 구성 요구 사항 단원을 참조하십시오.