“从构建开始,就要把安全作为企业 AI 战略发展中的核心环节!”
“不能只是关注 AI 应用本身,而是从一个全栈的角度,去全面审视 应用、模型、数据、基础架构的安全规范、技术策略和平台工具。”
出品 | CSDN 云计算
数字化进程加速,通过数据分析、边缘计算、人工智能等技术领域的创新,企业可以构建智能化、云边一体化和敏捷的新一代计算网络,以应对不确定性商业环境中的业务压力。不过,云网边端全方位的数据与安全也正在面临全新的挑战。
云计算厂商亚马逊云科技每年都会举办安全技术的重磅会议 re:Inforce,今年亚马逊云科技 re:Inforce 2023 中国站 8 月底在北京举行,大会以“AI 时代 全面智能的安全”为主题,聚焦生成式 AI 在安全层面给企业带来的挑战及机遇。具体来说,大会分享了亚马逊云科技在数据、AI 大模型、应用的安全技术与经验,以及如何用 AI 提升安全合规效率。
数据是企业使用 AI 进行业务创新的基础,例如企业需要使用高价值的业务数据进行模型训练及微调,数据在产生价值之前会经过数据存储、传输、使用、治理等各个环节。企业为构建生成式 AI 应用,首先应在数据流动的过程中确保端到端的数据安全,为生成式 AI 应用提供安全和有价值的数据输入。数据和模型安全是构建 AI 应用的关键,同时应用开发与运行中的安全是实现AI价值的保障。
数据安全方面,亚马逊云科技提供了贯穿生成式 AI 全周期的数据治理,从数据源的获取到数据的存储和查询,再到将数据传输给 AI 平台进行模型的训练、调优和推理,以及全面实施数据分类和治理。亚马逊云科技提供了一整套的解决方案、产品服务和最佳实践,帮助企业加速落地端到端的云原生数据战略,给生成式 AI 提供高质量的数据支持。具体来说:
模型训练后进入生产环境的安全防护同样重要。针对大模型,几个月前,亚马逊云科技宣布推出 Amazon Bedrock 和多种生成式 AI 服务和功能,以帮助客户构建和扩展自己的生成式 AI 应用程序。Amazon Bedrock提供了广泛的基础模型因此客户可以选择最能满足需求的模型。具体来说:
除了数据和模型的安全思路,生成式 AI 应用本身以及访问的安全性也同样重要。将安全功能嵌入 AI 应用之中是提升应用本身安全性的方法之一。应用安全具体分为应用开发流程中的安全 DevSecOps 和应用运行中的安全。
第一个阶段是开发流程中的安全(DevSecOps)。安全应该贯穿到从开发到持续集成、持续部署再到投产、监控以及整个反馈的过程里面来。亚马逊云科技利用自身经验,将 AI 防护应用到软件开发的全生命周期,让开发更便捷,更安全。亚马逊云科技近期最新发布的 AI 开发安全能力:
第二个阶段是运行中的安全。其中零信任是针对应用的安全访问,企业可构建零信任的应用安全访问策略。零信任不是一个标准的工具或者解决方案,而是一套机制,并且需要经过演练和考验。我们需要对访问大模型的应用进行权限管理,确保只有在拥有特定权限的应用,才能访问或者调用大模型里的制定 API。亚马逊云科技推出几个工具,帮助客户在自己的亚马逊云科技环境下构建这套机制。具体来说:
另外,对于网络控制来说,亚马逊云科技认为零信任和网络控制并不是一个二选一的关系,两者相加才能实现端到端的应用安全,尤其是在大模型时代。具体来说:
除了具体的安全防御技术与思路,安全合规和完整方案也是安全用户必须考虑的问题。亚马逊云科技将 AI 技术应用到其安全及合规服务中,通过更智能的安全及合规服务应对复杂的安全威胁、提升合规效率,如威胁检测服务 Amazon GuardDuty 可通过人工智能和机器学习将安全事件的误报率降低 50%。亚马逊云科技通过在其 500 多项自身合规审计控制项中使用 AI 技术,大幅提升了自身的合规效率,将审计时间简约了 53%。在此次大会上,亚马逊云科技推出了多项具有 AI 能力的安全服务新功能,包括推出 Amazon CodeGuru Security 预览版,利用机器学习技术帮助用户识别代码漏洞,并提供修复漏洞的指导意见;扩大 Amazon Detective 发现组的范围至 Amazon Inspector,该服务利用机器学习技术,可以帮助专业安全人员加快调查过程、确定根本原因。
亚马逊云科技 APN 合作伙伴网络提供数百种行业领先的安全解决方案,多层保护客户的应用和数据安全。通过全球安全伙伴提供的解决方案,携手构建 1+1>2 的安全合作。在会上,亚马逊云科技宣布与全球领先的 IoT 开发者平台涂鸦智能成立“联合安全实验室”,双方将在智能家居、数据安全、安全文化建设、海外合规等领域,重点就机密计算及数据隐私、Matter 技术合作及体系建设、生成式 AI 在 IoT 领域等安全实践展开联合共创。涂鸦智能与亚马逊云科技已有近九年的合作历史,此次“联合安全实验室”的成立将进一步加强双方的合作,为物联网行业安全发展注入新动能,致力于为客户和终端用户的物联网设备提供更多安全保障。
另外,会上亚马逊云科技与德勤企业咨询合作发布了《中国企业出海发展建议白皮书 2023 版》,从组织建设和技术实践两方面提出安全合规建议。在组织建设方面出海企业应当建立健全管理体系,包括制定隐私处理原则、数据保护原则,实行数据生命周期管理制度、数据泄露管理规范,健全相关事件的响应、评估等操作规程;在技术实施方面,亚马逊云科技提供的 300 多项安全、合规服务及功能,涵盖威胁检测和事件响应、身份认证和访问控制、网络和基础设施安全、数据保护与隐私以及风险管控及合规五大领域,为企业提供全方位的云上安全保障。除此之外,亚马逊云科技还提供责任共担模型、云上隐私保护和几乎满足全球所有监管机构合规性要求的合规计划,全面助力中国企业应对出海合规挑战。
在会上,亚马逊云科技大中华区解决方案架构部总监代闻提到:“从构建开始,我们就需要把安全作为企业 AI 战略发展中的核心环节。然而,我们应该从哪里开始?依靠一个什么样的框架?这就要求我们不能只是关注 AI 应用本身,而是从一个全栈的角度,去全面审视 应用、模型、数据、基础架构的安全规范、技术策略和平台工具。生成式AI应用就像是海面上的冰山,我们想要在企业里安全地驾驭这项新技术,还需要关注海面下的冰川。”
“大语言模型最后要变成应用来提供服务,怎么样让大语言模型为企业内不同的人提供不同的 API,以前是靠应用程序和网络边界来隔离的,现在网络边界已经不足够了,网络边界只是用户认证的基础条件,大语言模型的出现加速了零信任在企业中的落地。”
“亚马逊云科技的零信任体系,它包括身份认证、可信网络、以及高颗粒度的权限管理以及审计。零信任和网络控制并不是一个二选一的关系,在亚马逊云科技看来,零信任能够实现按需的授权和认证,而网络控制依然是非常需要的,把这两个概念应该加起来,才能够实现企业的端到端的应用安全,尤其在大模型的时代中。”
作为云计算 Top 厂商的年度重磅安全大会,亚马逊云科技在安全领域的技术与思路值得云计算与安全技术开发者重点参考。CSDN 将持续关注报道云安全最新进展。