Perlindungan AI membantu Anda mengamankan aset dan alur kerja AI dengan memantau model, data, dan infrastruktur terkait AI. Panduan ini menjelaskan cara mengonfigurasi Perlindungan AI.
Peran yang diperlukan
Untuk mendapatkan izin yang diperlukan untuk mengonfigurasi AI Protection dan melihat data dasbor, minta administrator Anda untuk memberi Anda peran IAM berikut di organisasi Anda:
-
Mengonfigurasi Perlindungan AI dan melihat data dasbor:
Admin Pusat Keamanan (
roles/securitycenter.admin
) -
Hanya melihat data dasbor:
Security Center Admin Viewer (
roles/securitycenter.adminViewer
)
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran kustom atau peran yang telah ditentukan lainnya.
Perintah Google Cloud CLI berikut dapat digunakan untuk menetapkan peran di atas kepada pengguna:
Menetapkan peran menggunakan gcloud CLI
Untuk memberikan peran Pelihat Admin Security Center kepada pengguna, jalankan perintah berikut:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID --member=user:USER_EMAIL_ID --role=roles/securitycenter.admin
Untuk memberikan peran Pelihat Admin Security Center kepada pengguna, jalankan perintah berikut:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID --member=user:USER_EMAIL_ID --role=roles/securitycenter.adminViewer
Ganti kode berikut:
- ORGANIZATION_ID: ID organisasi numerik
- USER_EMAIL_ID: alamat email pengguna yang memerlukan akses
Region yang didukung
Untuk mengetahui daftar region yang mendukung Perlindungan AI, lihat Endpoint regional.
Akses untuk akun layanan
Pastikan semua akun layanan yang disebutkan di bagian berikut tidak diblokir oleh kebijakan organisasi.
Menyiapkan Perlindungan AI
Selesaikan langkah-langkah berikut untuk mengaktifkan AI Protection di tingkat organisasi:
- Jika Anda belum mengaktifkan Security Command Center di organisasi Anda, maka Aktifkan Security Command Center Enterprise.
- Setelah mengaktifkan paket layanan Enterprise Security Command Center, siapkan
Perlindungan AI menggunakan panduan di Panduan Penyiapan SCC:
- Luaskan panel ringkasan Tinjau kemampuan keamanan.
- Dari panel Perlindungan AI, klik Siapkan.
- Ikuti petunjuk untuk memeriksa apakah layanan yang diperlukan dan dependen untuk AI Protection telah dikonfigurasi. Lihat Mengaktifkan dan mengonfigurasi Google Cloud layanan untuk mengetahui informasi selengkapnya tentang layanan yang diaktifkan secara otomatis dan layanan yang memerlukan konfigurasi tambahan.
- Aktifkan penemuan resource yang ingin Anda lindungi dengan Perlindungan AI.
Mengaktifkan dan mengonfigurasi Google Cloud layanan
Setelah mengaktifkan Security Command Center Enterprise, aktifkan dan konfigurasi layanan tambahan Google Cloud untuk menggunakan kemampuan penuh Perlindungan AI.
Layanan berikut diaktifkan secara otomatis:
- Layanan Penemuan AI
- Simulasi Jalur Serangan
- Cloud Audit Logs
- Cloud Monitoring
- Compliance Manager
- Event Threat Detection
- Pengelolaan Postur Keamanan Data
- Notebook Security Scanner
- Sensitive Data Protection
Layanan berikut diperlukan untuk Perlindungan AI:
Beberapa layanan ini memerlukan konfigurasi tambahan, seperti yang diuraikan di bagian berikut.
Mengonfigurasi layanan Penemuan AI
Layanan Penemuan AI diaktifkan secara otomatis sebagai bagian dari orientasi Security Command Center Enterprise. Peran IAM Monitoring Viewer
(roles/monitoring.viewer
) diberikan, tetapi periksa untuk memastikan peran tersebut diterapkan ke akun layanan organisasi Security Command Center Enterprise.
Di konsol Google Cloud , buka halaman IAM.
Klik Grant Access.
Di kolom New principals, masukkan akun layanan organisasi Security Command Center Enterprise. Akun layanan menggunakan format
service-org-ORG_ID@security-center-api.
Ganti ORG_ID dengan ID organisasi Anda.Di kolom Select a role, pilih Monitoring Viewer.
Klik Simpan.
Mengonfigurasi kontrol cloud DSPM lanjutan
Konfigurasi DSPM dengan kontrol cloud lanjutan untuk akses, alur, dan perlindungan data. Untuk mengetahui informasi selengkapnya, lihat Men-deploy kontrol cloud keamanan data tingkat lanjut.
Saat membuat framework kustom yang berlaku untuk workload AI, tambahkan kontrol cloud berikut ke framework:
- Tata Kelola Akses Data: Membatasi akses ke data sensitif untuk akun utama tertentu, seperti pengguna atau grup. Anda menentukan
akun utama yang diizinkan menggunakan sintaksis ID utama IAM v2. Misalnya, Anda dapat membuat kebijakan
untuk hanya mengizinkan anggota
gdpr-processing-team@example.com
mengakses resource tertentu. - Tata Kelola Aliran Data: Membatasi aliran data ke region tertentu. Misalnya, Anda dapat membuat kebijakan untuk mengizinkan akses data hanya dari Amerika Serikat atau Uni Eropa. Anda menentukan kode negara yang diizinkan menggunakan Unicode Common Locale Data Repository (CLDR).
- Perlindungan Data (dengan CMEK): Identifikasi resource yang dibuat tanpa kunci enkripsi yang dikelola pelanggan (CMEK) dan terima rekomendasi. Misalnya, Anda dapat membuat kebijakan untuk mendeteksi resource yang dibuat tanpa CMEK untuk
storage.googleapis.com
danbigquery.googleapis.com
. Kebijakan ini mendeteksi aset yang tidak dienkripsi, tetapi tidak mencegah aset tersebut dibuat.
Konfigurasi Model Armor
- Aktifkan layanan
modelarmor.googleapis.com
untuk setiap project yang menggunakan aktivitas AI generatif. Untuk mengetahui informasi selengkapnya, lihat Mulai menggunakan Model Armor. - Konfigurasi setelan berikut untuk menentukan setelan keamanan dan keselamatan untuk perintah dan respons model bahasa besar (LLM):
- Template Model Armor: Buat template Model Armor. Template ini menentukan jenis risiko yang akan dideteksi, seperti data sensitif, injeksi perintah, dan deteksi pelarian dari batasan. Filter ini juga menentukan nilai minimum untuk filter tersebut.
- Filter: Model Armor menggunakan berbagai filter untuk mengidentifikasi risiko, termasuk deteksi URL berbahaya, deteksi injeksi perintah dan jailbreak, serta perlindungan data sensitif.
- Setelan minimum: Konfigurasi setelan minimum tingkat project untuk menetapkan perlindungan default bagi semua model Gemini.
Mengonfigurasi Notebook Security Scanner
- Aktifkan layanan Notebook Security Scanner untuk organisasi Anda. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan Notebook Security Scanner untuk mengetahui informasi selengkapnya.
- Berikan peran Dataform Viewer (
roles/dataform.viewer
) kepadanotebook-security-scanner-prod@
di semua project yang berisi Notebook.
Mengonfigurasi Perlindungan Data Sensitif
Aktifkan dlp.googleapis.com
API untuk project Anda dan konfigurasi
Sensitive Data Protection untuk memindai data sensitif.
-
Enable the Data Loss Prevention API.
Berikan peran
DLP Reader
danDLP Data Profiles Admin
kepada pengguna Perlindungan AI.Konfigurasi Sensitive Data Protection untuk memindai data sensitif.
Opsional: Mengonfigurasi resource bernilai tinggi tambahan
Untuk membuat konfigurasi nilai resource, ikuti langkah-langkah dalam Membuat konfigurasi nilai resource.
Saat simulasi jalur serangan berikutnya dijalankan, simulasi tersebut akan mencakup kumpulan resource bernilai tinggi dan membuat jalur serangan.