

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# GuardDuty Arten der Suche nach KI-Schutz
<a name="findings-ai-protection"></a>

Wenn Sie AI Protection aktivieren, GuardDuty werden AWS CloudTrail Verwaltungsereignisse und Datenereignisse von Amazon Bedrock und Amazon SageMaker AI analysiert. GuardDuty verwendet diese Daten, um potenziell verdächtige Aktivitäten zu erkennen, die auf Ihre KI-Workloads abzielen. Wenn eine potenzielle Bedrohung GuardDuty erkannt wird, generiert es einen der folgenden Erkennungstypen. Das `Resource type` für diese Ergebnisse ist`AccessKey`, und das Ergebnis identifiziert die IAM-Identität, die das Modell aufgerufen hat.

Jedes Ergebnis enthält auch Details zu den betroffenen KI-Ressourcen im `resource` Objekt des Ergebnisses. Zu den [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation) [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting) Ergebnissen gehört eine `resource.modelDetails` Liste, in der die aufgerufenen Amazon Bedrock- oder Amazon SageMaker AI-Modelle identifiziert werden. Der [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct) Fund beinhaltet ein `resource.bedrockGuardrailDetails` Objekt, das die Amazon Bedrock Guardrail beschreibt, die eingegriffen hat. Sie können diese Details in der GuardDuty Konsole oder im Finding-JSON einsehen.

Die [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation) und [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting) Findingtypen gelten sowohl für Amazon Bedrock- als auch für Amazon SageMaker AI-Modellaufrufe. Der [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct) Findetyp gilt für Amazon Bedrock-Workloads, die Amazon Bedrock Guardrails verwenden.

**Topics**
+ [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation)
+ [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)
+ [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct)

## Impact:IAMUser/AnomalousModelInvocation
<a name="ai-protection-anomalousmodelinvocation"></a>

### Eine IAM-Identität rief ein Amazon Bedrock- oder Amazon SageMaker AI-Modell auf eine Weise auf, die von der festgelegten Ausgangsbasis für die Identität oder das Konto abweicht.
<a name="ai-protection-anomalousmodelinvocation_description"></a>

**Standard-Schweregrad: Niedrig**
+ **Funktion: KI-Schutz**

Dieses Ergebnis informiert Sie darüber, dass eine IAM-Identität ein Amazon Bedrock- oder Amazon SageMaker AI-Modell auf eine Weise aufgerufen hat, die von der historischen Aktivität der Identität oder des Kontos abweicht. Diese Aktivität könnte darauf hindeuten, dass ein Bedrohungsakteur kompromittierte Anmeldeinformationen verwendet, um auf Foundation-Modelle in Ihrem Konto zuzugreifen. Der Akteur könnte beispielsweise ein Modell untersuchen, gegnerische Eingaben vornehmen oder automatisierte Anfragen ausführen.

GuardDuty legt für jede IAM-Identität einen Basiswert für normale Modellaufrufaktivitäten AWS-Konto fest und ruft Amazon Bedrock oder Amazon AI auf. SageMaker GuardDuty erstellt Profile der Funktionen der Aufrufaktivität, einschließlich der folgenden:
+ Die Modellaufruf-API, die die Identität aufgerufen hat
+ Das Modell, das die Identität aufgerufen hat
+ Die Quell-IP-Adresse und die zugehörige ASN-Organisation (Autonomous System Number)
+ Der Benutzeragent, der die Abfrage gesendet hat

Wenn eine Aktivität GuardDuty beobachtet wird, die erheblich von diesem Ausgangswert abweicht, wird dieser Befund generiert. Beispiele hierfür sind Aufrufe von einer zuvor unbekannten IP-Adresse, einem zuvor unbekannten Benutzeragenten oder einem Modell, das die Identität nie aufgerufen hat. Das Ergebnis umfasst eine `resource.modelDetails` Liste, in der die Modelle identifiziert werden, die an der verdächtigen Aktivität beteiligt waren. Jeder Eintrag enthält einen ARN, der ein Amazon Bedrock Foundation-Modell, ein Inferenzprofil, ein bereitgestelltes, benutzerdefiniertes oder importiertes Modell, einen Amazon Bedrock Marketplace-Endpunkt, eine Prompt-Ressource oder einen Amazon SageMaker AI-Endpunktnamen `modelId` darstellt.

Dieses Ergebnis entspricht der [MITRE ATLAS-Technik AML.T0040 — AI Model Inference API Access auf](https://atlas.mitre.org/techniques/AML.T0040) der MITRE ATLAS-Website.

**Empfehlungen zur Abhilfe:**

Wenn solche Aktivitäten unerwartet auftreten, können Ihre Anmeldeinformationen kompromittiert sein. Weitere Informationen finden Sie unter [Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten](compromised-creds.md).

Um das Risiko unberechtigter Modellaufrufen zu verringern, sollten Sie einschränken, welche Identitäten Modelle aufrufen können. Beschränken Sie den Zugriff auf die folgenden Modellaufruf-APIs nur auf die Prinzipale und Modelle, für die sie erforderlich sind:
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

Um Modellinferenzen in Ihrem Unternehmen zu verweigern, wo sie nicht benötigt werden, können Sie eine Service Control Policy (SCP) verwenden. Weitere Informationen finden Sie unter [Identity-based Richtlinienbeispielen für Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/security_iam_id-based-policy-examples.html) im Amazon *Bedrock User Guide und Amazon SageMaker * [AI Identity-Based Policy Examples](https://docs.aws.amazon.com/sagemaker/latest/dg/security_iam_id-based-policy-examples.html) im *Amazon SageMaker * AI Developer Guide.

## Impact:IAMUser/CostHarvesting
<a name="ai-protection-costharvesting"></a>

### Eine IAM-Identität rief ein Amazon Bedrock- oder Amazon SageMaker AI-Modell mit anomalen Token-Volumen auf, was auf einen Cost-Harvesting-Angriff hindeuten könnte.
<a name="ai-protection-costharvesting_description"></a>

**Standard-Schweregrad: Niedrig**
+ **Funktion: KI-Schutz**

Dieses Ergebnis informiert Sie darüber, dass eine IAM-Identität ein Amazon Bedrock- oder Amazon SageMaker AI-Modell mit Eingabe- oder Ausgabe-Token-Volumen aufgerufen hat, die erheblich vom Ausgangswert für die Identität oder das Konto abweichen. Bei einem Cost-Harvesting-Angriff sendet ein Bedrohungsakteur rechenintensive Eingaben an ein Modell, um die Betriebskosten des KI-Workloads in die Höhe zu treiben, ohne dabei unbedingt Daten zu exfiltrieren. Zu diesen Eingaben können übermäßig lange oder bewusst falsch formatierte Eingabeaufforderungen gehören.

GuardDuty legt für jede IAM-Identität und jedes Konto, das Amazon Bedrock- oder Amazon SageMaker AI-Modelle aufruft, eine Basislinie für das durchschnittliche Eingabe-Token-Volumen und das durchschnittliche Ausgabe-Token-Volumen fest. When GuardDuty beobachtet Aufrufe mit Token-Anzahlen, die diesen Basiswert überschreiten, und korreliert die Volumenanomalie mit anderen ungewöhnlichen Signalen, was zu diesem Ergebnis führt. GuardDuty Das Ergebnis berichtet über die anomale Aktivität im `service.detection` Objekt, einschließlich der beobachteten Aufrufe und Token-Volumina, die vom Ausgangswert abgewichen sind. Es enthält auch eine `resource.modelDetails` Liste, in der die Zielmodelle identifiziert werden. Jeder Eintrag enthält einen ARN, der ein Amazon Bedrock Foundation-Modell, ein Inferenzprofil, ein bereitgestelltes, benutzerdefiniertes oder importiertes Modell, einen Amazon Bedrock Marketplace-Endpunkt, eine Prompt-Ressource oder einen Amazon SageMaker AI-Endpunktnamen `modelId` darstellt.

Dieses Ergebnis entspricht der [MITRE ATLAS-Technik AML.T0034 — Cost Harvesting auf der MITRE ATLAS-Website](https://atlas.mitre.org/techniques/AML.T0034).

**Empfehlungen zur Abhilfe:**

Wenn diese Aktivität für die zugehörige Identität unerwartet ist, wurden die Anmeldeinformationen möglicherweise kompromittiert und verwendet, um die Kosten Ihrer KI-Workloads in die Höhe zu treiben. Weitere Informationen finden Sie unter [Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten](compromised-creds.md). Überprüfen Sie die mit der Identität verknüpften Modellaufrufe und beschränken Sie den Zugriff auf die betroffenen Modelle, indem Sie den Zugriff auf die folgenden Modellaufruf-APIs nur auf die Prinzipale beschränken, die sie benötigen:
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

[Um ungewöhnliche Ausgaben zu erkennen und einzudämmen, können Sie [AWS Budgets](https://docs.aws.amazon.com/cost-management/latest/userguide/budgets-managing-costs.html) verwenden, einschließlich Budgetaktionen, die bei Überschreitung eines Budgetschwellenwerts eine restriktive IAM-Richtlinie anwenden, und die Erkennung von Kostenanomalien.AWS](https://docs.aws.amazon.com/cost-management/latest/userguide/getting-started-ad.html) Um Amazon Bedrock-Kosten bestimmten Workloads zuzuordnen, können Sie Kostenzuweisungs-Tags an ein [Anwendungs-Inferenzprofil](https://docs.aws.amazon.com/bedrock/latest/userguide/inference-profiles.html) anhängen.

## Impact:IAMUser/PromptInjection.Direct
<a name="ai-protection-promptinjection-direct"></a>

### Ein Amazon Bedrock Guardrail hat einen direkten Prompt-Injection-Versuch bei einem Aufruf durch eine IAM-Identität erkannt.
<a name="ai-protection-promptinjection-direct_description"></a>

**Standard-Schweregrad: Niedrig**
+ **Funktion**: KI-Schutz

Dieses Ergebnis informiert Sie darüber, dass ein Amazon Bedrock Guardrail, das für einen Amazon Bedrock-Workload in Ihrem Konto konfiguriert ist, einen direkten Prompt-Injection-Versuch erkannt hat. Bei einem Direct-Prompt-Injection-Angriff erstellt ein Bedrohungsakteur eine böswillige Aufforderung als Eingabe für ein Basismodell. Die Aufforderung veranlasst das Modell, seine ursprünglichen Anweisungen zu ignorieren und stattdessen den Anweisungen des Angreifers zu folgen. Eine Prompt Injection kann einem Angreifer ersten Zugriff gewähren, um zusätzliche Schritte gegen eine KI-Anwendung durchzuführen, wie etwa das Exfiltrieren von Daten, das Aufrufen nicht autorisierter Tools oder das Umgehen von Sicherheitskontrollen.

GuardDuty generiert dieses Ergebnis, wenn ein Amazon Bedrock Guardrail bei einem Aufruf eingreift, weil es einen sofortigen Angriff mit hoher Sicherheit erkannt hat. Um die Erkennung von Direct Prompt Injection GuardDuty zu aktivieren, konfigurieren Sie ein Amazon Bedrock Guardrail mit einem Inhaltsfilter für [Prompt-Attacken](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-prompt-attack.html). Um sicherzustellen, dass die Guardrail Aufrufe in Ihrer gesamten Umgebung auswertet, sollten Sie sie umfassend durchsetzen, anstatt sich darauf zu verlassen, dass einzelne Anwendungen sie an jede Anfrage anhängen. Sie können eine Guardrail für alle Aufrufe des Amazon Bedrock-Modells in einem Konto oder in Ihrer gesamten Organisation durchsetzen, indem Sie die Amazon Bedrock-Richtlinien unter verwenden. AWS Organizations*Weitere Informationen finden Sie unter [Anwenden kontenübergreifender Schutzmaßnahmen mit Amazon Bedrock Guardrails Enforcements im Amazon Bedrock-Benutzerhandbuch.](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-enforcements.html)* Wenn eine Leitplanke einen Aufruf auswertet, zeichnet Amazon Bedrock die Auswertung in Form von AWS CloudTrail Datenereignissen auf, die dann GuardDuty analysiert werden, um dieses Ergebnis zu generieren.

Das Ergebnis beinhaltet ein `resource.bedrockGuardrailDetails` Objekt, das die Leitplanke beschreibt, die eingegriffen hat. In der folgenden Tabelle werden die Felder in diesem Objekt beschrieben.


| Feld | Description | 
| --- | --- | 
| `guardrails` | Eine Liste der Leitplanken, die den Aufruf ausgewertet haben. Jeder Eintrag enthält den Amazon-Ressourcennamen (`arn`) und den Namen `version` der Leitplanke. Es können mehrere Guardrails auftreten, wenn ein und derselbe Aufruf sowohl durch ein Konto oder durch eine Organisation als auch durch eine Guardrail auf Anforderungsebene bewertet wird. | 
| `guardrailAction` | Die Aktion, die die Leitplanke ergriffen hat. GuardDuty generiert diesen Befund, wenn der Wert `GUARDRAIL_INTERVENED` | 
| `guardrailSource` | Der Inhalt, den die Leitplanke ausgewertet hat. `INPUT`weist auf eine an das Modell gesendete Aufforderung und `OUTPUT` auf eine Antwort des Modells hin. | 
| `contentPolicyFilters` | Eine Liste der Inhaltsrichtlinienfilter, die von der Leitplanke angewendet wurden. Für diesen Befundtyp hat ein Eintrag ein Von `type` `PROMPT_ATTACK` und ein `confidence` Von. `HIGH` Dies `action` ist der Fall, `BLOCKED` wenn die Guardrail den Inhalt blockiert hat oder `NONE` ob die Guardrail den Prompt-Angriff erkannt hat, aber nur so konfiguriert war, dass er gemeldet wird. | 

Dieser Befund entspricht der [MITRE ATLAS-Technik AML.T0051 — LLM Prompt Injection](https://atlas.mitre.org/techniques/AML.T0051) auf der MITRE ATLAS-Website.

**Empfehlungen zur Abhilfe:**

Überprüfen Sie den Prompt, der die Guardrail-Intervention ausgelöst hat, und die IAM-Identität, die den Prompt gesendet hat. Wenn die Aktivität für die zugehörige Identität unerwartet ist, wurden die Anmeldeinformationen möglicherweise kompromittiert. Weitere Informationen finden Sie unter [Behebung potenziell kompromittierter Bedrohungen AWS Anmeldedaten](compromised-creds.md). Wenn die Guardrail den Prompt-Angriff erkannt, aber nicht geblockt hat, sollten Sie in Erwägung ziehen, die Aktion des Inhaltsfilters „Prompt Attack“ auf **Blockieren** statt auf „**Erkennen**“ zu setzen, sodass die Guardrail den Inhalt blockiert. Weitere Informationen finden Sie unter [Optionen für den Umgang mit schädlichen Inhalten, die von Amazon Bedrock Guardrails erkannt wurden](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-harmful-content-handling-options.html), im *Amazon Bedrock-Benutzerhandbuch*. Sie können auch den Zugriff auf die Amazon Bedrock-Aufruf-APIs für die betroffene Identität einschränken.