

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Inventário de IA no Security Hub
<a name="securityhub-v2-ai-inventory"></a>

 O inventário de IA no AWS Security Hub fornece uma visão unificada de seus recursos de inteligência artificial (IA) e aprendizado de máquina (ML) em todo o seu AWS ambiente. Use o inventário de IA para identificar cargas de trabalho de IA não autorizadas, entender onde a IA está sendo executada e como ela foi descoberta e priorizar os recursos que exigem uma análise de segurança mais detalhada. O Security Hub organiza os recursos de IA em dois tipos de descoberta: 
+  **Gerenciado** — recursos de IA AWS fornecidos como um serviço gerenciado. O Security Hub descobre esses recursos a partir de itens de AWS Config configuração. Os tipos de recursos gerenciados incluem um subconjunto compatível do Amazon Bedrock, Amazon Bedrock AgentCore e Amazon. SageMaker 
+  **Self-hosted**— Recursos de IA que não são fornecidos como um serviço gerenciado. Os exemplos incluem modelos de código aberto, agentes e servidores de inferência que são executados em sua própria computação. O Security Hub detecta que esses recursos contribuem com sinais em instâncias do Amazon Elastic Compute Cloud (Amazon EC2) e imagens do Amazon Elastic Container Registry (Amazon ECR). Os sinais incluem as descobertas da lista de materiais do software Amazon Inspector (SBOM) e a atividade do Amazon GuardDuty DNS. 

 As contas de administrador podem visualizar os recursos de IA de todas as contas habilitadas em sua organização. As contas dos membros podem visualizar somente os recursos de IA em suas próprias contas. 

## Pré-requisitos para a descoberta de IA auto-hospedada
<a name="securityhub-v2-ai-inventory-prerequisites"></a>

 A descoberta de recursos gerenciados de IA não requer nenhuma configuração adicional além da ativação do Security Hub. Para descobrir recursos de IA auto-hospedados, você também deve habilitar aqueles Serviços da AWS que fornecem os sinais contribuintes: 
+  **Amazon Inspector** — Habilite o Amazon Inspector (com o Security Hub Essentials) para gerar SBOMs. O Security Hub usa esses SBOMs para detectar modelos, endpoints de inferência e agentes auto-hospedados. Para instâncias do Amazon EC2, habilite o escaneamento baseado em agente com modo de escaneamento aprimorado, escaneamento sem agente ou escaneamento híbrido. Agent-based a digitalização sem o modo de varredura aprimorado não produz o inventário profundo de software que a detecção de recursos de IA exige. Para imagens do Amazon ECR, o Amazon Inspector fornece SBOMs por meio da digitalização de imagens de contêineres. 
+  **Amazon GuardDuty** — Ative GuardDuty para que o Security Hub possa usar a atividade de DNS para detectar endpoints externos de IA que suas instâncias do Amazon EC2 chamam. 

## Tipos de recursos de IA compatíveis
<a name="securityhub-v2-ai-inventory-supported-resources"></a>

 Na disponibilidade geral, o Security Hub oferece suporte aos seguintes tipos de recursos de IA auto-hospedados. O Security Hub usa um sistema de detecção baseado em confiança para recursos de IA auto-hospedados. Cada detecção é ancorada em um sinal primário, como um componente SBOM. O Security Hub então correlaciona sinais adicionais para estabelecer confiança antes que um recurso apareça em seu inventário. O Security Hub mostra somente os recursos que atendem ao limite de confiança, o que ajuda a minimizar os falsos positivos. Cada recurso usa um `ResourceType` com o `SelfHosted::AI::` prefixo. 
+  **Modelos** (`SelfHosted::AI::Model`) — Modelos Hugging Face e Ollama. O Security Hub detecta modelos somente nos diretórios padrão de cache de modelos (como os caches Hugging Face e Ollama) e em caminhos personalizados que você configura para a digitalização do Amazon Inspector. 
+  **Endpoints de inferência** (`SelfHosted::AI::InferenceEndpoint`) — Software de fornecimento de modelos compatível, como vLLM, Ollama, Triton, Text Generation Inference (TGI) TorchServe, SGlang, llama.cpp, LocalAI, BentoML, Xinference, Ray Serve e GPT4all. 
+  **Agentes** (`SelfHosted::AI::Agent`) — OpenClaw agentes. 
+  **Endpoints externos** (`SelfHosted::AI::ExternalEndpoint`) — Domínios de serviço de IA externos que suas instâncias do Amazon EC2 chamam. O Security Hub mantém uma lista de permissões de domínios de serviços de IA conhecidos, como OpenAI, Anthropic, Cohere, Mistral e outros grandes provedores de IA, e detecta quando suas instâncias fazem solicitações de DNS para eles. Os endpoints externos são detectados a partir da atividade de GuardDuty DNS somente no Amazon EC2. 

 Os recursos gerenciados de IA são um subconjunto compatível dos tipos de itens de SageMaker configuração Amazon Bedrock, Amazon Bedrock AgentCore e Amazon, cada um com a `AI/ML` categoria de recurso. 

## Encontrando recursos de IA na página Recursos
<a name="securityhub-v2-ai-inventory-resources-page"></a>

 A página **Recursos** lista todos os recursos em seu ambiente. Para recursos de IA, você pode usar os seguintes recursos para identificar cargas de trabalho de IA e os hosts que as executam: 
+  AI/ML Os recursos gerenciados exibem um ícone de IA ao lado do recurso. Escolha o ícone para ver uma descrição. 
+  Recursos de hospedagem que executam recursos de IA auto-hospedados, como instâncias do Amazon EC2, exibem um selo de contagem de IA auto-hospedado. Anfitriões sem recursos de IA auto-hospedados não exibem um selo. 
+  Use a opção de filtro rápido para mostrar somente os hosts que contêm recursos de IA auto-hospedados. 
+  Para detalhar um host, escolha o host para abrir seu painel de detalhes, escolha a guia **Ativos de IA** e, em seguida, escolha **Exibir tudo** para ver os recursos de IA auto-hospedados detectados nesse host. 

## Usando a página de inventário de IA
<a name="securityhub-v2-ai-inventory-page"></a>

 A página de inventário de IA se concentra nos recursos de IA em sua organização. Todos os recursos desta página pertencem à categoria `AI/ML` de recursos. Esta página mostra recursos de AWS IA gerenciados e recursos de IA auto-hospedados em seu ambiente. As seções a seguir descrevem os principais componentes da página. 

### Barra de resumo
<a name="securityhub-v2-ai-inventory-page-summary-bar"></a>

 A barra de resumo exibe o número total de ativos de IA e um detalhamento por tipo de descoberta, seja auto-hospedado ou gerenciado. Também exibe um detalhamento por subcategoria, como modelo ou agente. Escolha o valor de uma estatística para exibir os detalhes de suporte na tabela. 

### Agrupamento, filtragem e pesquisa
<a name="securityhub-v2-ai-inventory-page-grouping"></a>

 Por padrão, a tabela de inventário de IA agrupa recursos por tipo de recurso. Você pode modificar o agrupamento ou removê-lo para ter uma visualização simples de todos os recursos. Os campos de agrupamento disponíveis incluem ID canônica, tipo de recurso do host, tipo de descoberta, ID da conta e tipo de recurso. 

 O ID canônico identifica o que é um recurso, independente de onde ele é executado. Por exemplo, duas instâncias do Amazon EC2 que executam o mesmo modelo Hugging Face compartilham a mesma ID canônica, para que você possa encontrar todas as implantações de um modelo específico em sua organização. 

**nota**  
 Os agrupamentos de ID canônico e tipo de recurso de host se aplicam somente a recursos auto-hospedados. Quando você agrupa por esses campos, os recursos gerenciados de IA não aparecem nos resultados porque não têm esses atributos. Use o tipo de descoberta ou os agrupamentos de tipos de recursos para ver os recursos gerenciados e auto-hospedados juntos. 

 **Os filtros rápidos** permitem a filtragem por subcategoria de recurso ou tipo de descoberta. **Os filtros de propriedades** oferecem suporte a campos adicionais, incluindo o tipo de recurso do host e o ID canônico para recursos auto-hospedados. 

### Detalhes do recurso e sinais de contribuição
<a name="securityhub-v2-ai-inventory-page-detail"></a>

 Escolha uma linha de recursos para abrir o painel de detalhes. Para recursos gerenciados, o painel exibe a configuração do recurso como JSON. Para recursos auto-hospedados, o painel exibe os sinais contribuintes que o Security Hub usou para detectar o recurso. Esses sinais incluem a fonte de detecção e detalhes individuais do sinal, como os componentes do SBOM e o software de inferência de suporte para um modelo ou o domínio DNS para um endpoint externo. 

### Transferindo para o recurso do host
<a name="securityhub-v2-ai-inventory-page-rollup"></a>

 Para um recurso de IA auto-hospedado, o painel de detalhes exibe o recurso do host em que o Security Hub detectou o recurso. Para ver todos os recursos de IA auto-hospedados no mesmo host, filtre a tabela pelo recurso do host. Com essa visualização, você pode detalhar de um recurso individual auto-hospedado até seu host e analisar os recursos de IA adjacentes nesse host. 

## Considerações
<a name="securityhub-v2-ai-inventory-limitations"></a>

 O inventário de IA tem as seguintes limitações na disponibilidade geral: 
+  Self-hosted Os recursos de IA não têm descobertas nesta versão. O Security Hub mostra as contagens de descobertas somente para recursos gerenciados de IA. 
+  Self-hosted A detecção de IA é suportada somente em instâncias do Amazon EC2 e imagens do Amazon ECR. AWS Lambda funções e outros tipos de computação não são compatíveis. 
+  O Security Hub não atribui imagens do Amazon ECR a um host principal nesta versão, portanto, as contagens de IA do host não as incluem. 
+  O Security Hub detecta endpoints externos da atividade de GuardDuty DNS somente no Amazon EC2. Nesta versão, o Security Hub não atribui chamadas de AWS Fargate, AWS Lambda Amazon, SageMaker Amazon EKS ou outra computação gerenciada por serviços. 

## Acessando o inventário de IA com a API
<a name="securityhub-v2-ai-inventory-api"></a>

 Você pode recuperar dados de inventário de IA programaticamente com a [GetResourcesV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesV2.html) e as operações. [GetResourcesStatisticsV2](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetResourcesStatisticsV2.html) 

 Para AI/ML recursos, a `GetResourcesV2` resposta inclui `ResourceSubCategory` os `DiscoveryType` campos e. O `DiscoveryType` campo indica se um recurso é `Managed` ou`SelfHosted`. Para recursos de IA auto-hospedados e seus recursos hospedeiros, a resposta também inclui `ResourceInfo` uma `AIDetails` estrutura. 

 Self-hosted Os recursos de IA usam a `ResourceType` com o `SelfHosted::AI::` prefixo. Os tipos compatíveis incluem os seguintes: 
+ `SelfHosted::AI::Model`
+ `SelfHosted::AI::Agent`
+ `SelfHosted::AI::InferenceEndpoint`
+ `SelfHosted::AI::ExternalEndpoint`

 A `AIDetails` estrutura vincula um recurso de IA auto-hospedado ao seu host com os `HostResourceType` campos `HostResourceGuid` e. O `CanonicalId` campo identifica o que é um recurso, independente de onde ele está implantado, para que você possa agregar recursos idênticos em vários hosts. O ID canônico usa um `type/identifier` formato: 
+  Para modelos de ML: `model/<purl>` (por exemplo,`model/pkg:huggingface/meta-llama/llama-3-8b`) 
+  Para endpoints e agentes de inferência: um formato `type/asset-identifier-name` 
+  Para endpoints externos: o domínio normalizado (por exemplo,) `api.*.openai.com` 

 Em um recurso de host, como uma instância do Amazon EC2, os `SelfHostedAI*ResourceCount` campos e o `SelfHostedTotalAIResourceCount` campo contêm as contagens dos recursos de IA auto-hospedados detectados no host. 

**nota**  
 Ao usar `GetResourcesV2` e filtrar por`ResourceSubCategory`, você também deve incluir um `ResourceCategory` filtro. Defina a comparação `EQUALS` e o valor como`AI/ML`. Esse requisito também se aplica quando você agrupa por `ResourceSubCategory``ResourceInfo.AIDetails.HostResourceType`, ou `ResourceInfo.AIDetails.CanonicalId` em`GetResourcesStatisticsV2`. Caso contrário, a operação retornará `ValidationException` a.   
 O exemplo a seguir mostra uma combinação de filtros válida:   

```
{
    "Filters": {
        "CompositeFilters": [
            {
                "Operator": "AND",
                "StringFilters": [
                    {
                        "FieldName": "ResourceCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "AI/ML"
                        }
                    },
                    {
                        "FieldName": "ResourceSubCategory",
                        "Filter": {
                            "Comparison": "EQUALS",
                            "Value": "Model"
                        }
                    }
                ]
            }
        ]
    }
}
```