

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# GuardDuty Types de détection de la protection par l'IA
<a name="findings-ai-protection"></a>

Lorsque vous activez AI Protection, GuardDuty analyse les événements AWS CloudTrail de gestion et les événements liés aux données d'Amazon Bedrock et d'Amazon SageMaker AI. GuardDuty utilise ces données pour détecter les activités potentiellement suspectes qui ciblent vos charges de travail liées à l'IA. Lorsqu'une menace potentielle est GuardDuty détectée, elle génère l'un des types de détection suivants. Ces résultats sont `Resource type` `AccessKey` les suivants : et le résultat identifie l'identité IAM qui a invoqué le modèle.

Chaque découverte inclut également des détails sur les ressources d'IA affectées dans l'`resource`objet de la découverte. [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)Les résultats incluent une `resource.modelDetails` liste qui identifie les modèles Amazon Bedrock ou Amazon SageMaker AI invoqués. [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation) La [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct) découverte inclut un `resource.bedrockGuardrailDetails` objet qui décrit le garde-corps Amazon Bedrock qui est intervenu. Vous pouvez consulter ces informations dans la GuardDuty console ou dans le fichier JSON de recherche.

Les types de [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting) recherche [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation) et de recherche s'appliquent à la fois aux invocations des modèles Amazon Bedrock et Amazon SageMaker AI. Le type de [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct) recherche s'applique aux charges de travail Amazon Bedrock qui utilisent Amazon Bedrock Guardrails.

**Topics**
+ [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation)
+ [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)
+ [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct)

## Impact:IAMUser/AnomalousModelInvocation
<a name="ai-protection-anomalousmodelinvocation"></a>

### Une identité IAM a invoqué un modèle Amazon Bedrock ou Amazon SageMaker AI d'une manière qui s'écarte de la base de référence établie pour l'identité ou le compte.
<a name="ai-protection-anomalousmodelinvocation_description"></a>

**Gravité par défaut : faible**
+ **Fonctionnalité :** Protection de l'IA

Ce résultat vous indique qu'une identité IAM a invoqué un modèle Amazon Bedrock ou Amazon SageMaker AI d'une manière qui s'écarte de l'activité historique de l'identité ou du compte. Cette activité peut indiquer qu'un acteur malveillant utilise des informations d'identification compromises pour accéder aux modèles de base de votre compte. Par exemple, l'acteur peut sonder un modèle, élaborer des entrées contradictoires ou exécuter des demandes automatisées.

GuardDuty établit une base de référence pour l'activité normale d'invocation du modèle pour chaque identité IAM et Compte AWS qui invoque Amazon Bedrock ou SageMaker Amazon AI. GuardDuty décrit les caractéristiques de l'activité d'invocation, notamment les suivantes :
+ Le modèle d'API d'invocation que l'identité a appelé
+ Le modèle invoqué par l'identité
+ L'adresse IP source et l'organisation ASN (Autonomous System Number) associée
+ L'agent utilisateur qui a effectué la demande

Lorsqu'il GuardDuty observe une activité qui s'écarte significativement de cette base de référence, il génère ce résultat. Les exemples incluent les invocations provenant d'une adresse IP invisible, d'un agent utilisateur invisible auparavant ou d'un modèle que l'identité n'a jamais invoqué. La découverte inclut une `resource.modelDetails` liste identifiant les modèles impliqués dans l'activité suspecte. Chaque entrée contient un ARN `modelId` représentant un modèle de base Amazon Bedrock, un profil d'inférence, un ARN de modèle provisionné, personnalisé ou importé, un point de terminaison Amazon Bedrock Marketplace, une ressource d'invite ou un nom de point de terminaison Amazon SageMaker AI.

Cette découverte correspond à la [technique AML.T0040 MITRE ATLAS, à savoir l'accès à l'API AI Model Inference](https://atlas.mitre.org/techniques/AML.T0040), sur le site Web de MITRE ATLAS.

**Recommandations de correction :**

Si cette activité est inattendue, vos informations d'identification peuvent être compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md).

Pour réduire le risque d'invocations de modèles non autorisées, limitez les identités autorisées à invoquer des modèles. Étendez l'accès aux API d'invocation de modèles suivantes uniquement aux principaux et aux modèles qui en ont besoin :
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

Pour empêcher l'inférence de modèles au sein de votre organisation lorsqu'elle n'est pas nécessaire, vous pouvez utiliser une politique de contrôle des services (SCP). Pour plus d'informations, consultez les [exemples de Identity-based politiques pour Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/security_iam_id-based-policy-examples.html) dans le *guide de l'utilisateur d'Amazon Bedrock* et les exemples de [politiques basées sur l'identité Amazon SageMaker AI dans](https://docs.aws.amazon.com/sagemaker/latest/dg/security_iam_id-based-policy-examples.html) le guide du développeur *Amazon SageMaker * AI.

## Impact:IAMUser/CostHarvesting
<a name="ai-protection-costharvesting"></a>

### Une identité IAM a invoqué un modèle Amazon Bedrock ou Amazon SageMaker AI avec des volumes de jetons anormaux susceptibles d'indiquer une attaque de collecte des coûts.
<a name="ai-protection-costharvesting_description"></a>

**Gravité par défaut : faible**
+ **Fonctionnalité :** Protection de l'IA

Ce résultat vous indique qu'une identité IAM a invoqué un modèle Amazon Bedrock ou Amazon SageMaker AI avec des volumes de jetons d'entrée ou de sortie qui s'écartent considérablement de la base de référence pour l'identité ou le compte. Lors d'une attaque de collecte des coûts, un acteur malveillant envoie des données coûteuses en termes de calcul à un modèle afin d'augmenter les coûts d'exploitation de la charge de travail liée à l'IA, sans nécessairement exfiltrer les données. Ces entrées peuvent inclure des instructions trop longues ou délibérément mal formées.

GuardDuty établit une base de référence pour le volume moyen de jetons d'entrée et le volume moyen de jetons de sortie pour chaque identité et compte IAM qui invoque les modèles Amazon Bedrock ou Amazon SageMaker AI. Lorsque l'on GuardDuty observe des appels dont le nombre de jetons dépasse cette base de référence et qu'il met en corrélation l'anomalie de volume avec d'autres signaux inhabituels, GuardDuty il génère ce résultat. La découverte fait état de l'activité anormale de l'`service.detection`objet, notamment des volumes d'invocation et de jetons observés qui se sont écartés de la ligne de base. Il inclut également une `resource.modelDetails` liste identifiant les modèles ciblés. Chaque entrée contient un ARN `modelId` représentant un modèle de base Amazon Bedrock, un profil d'inférence, un ARN de modèle provisionné, personnalisé ou importé, un point de terminaison Amazon Bedrock Marketplace, une ressource d'invite ou un nom de point de terminaison Amazon SageMaker AI.

Cette découverte correspond à la [technique AML.T0034 MITRE ATLAS (Cost Harvesting](https://atlas.mitre.org/techniques/AML.T0034)) publiée sur le site Web de MITRE ATLAS.

**Recommandations de correction :**

Si cette activité est inattendue pour l'identité associée, les informations d'identification ont peut-être été compromises et utilisées pour augmenter le coût de vos charges de travail liées à l'IA. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md). Passez en revue les appels de modèles associés à l'identité et limitez l'accès aux modèles concernés en limitant l'accès aux API d'appel de modèles suivantes uniquement aux principaux qui en ont besoin :
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

Pour détecter et contenir les dépenses anormales, vous pouvez utiliser [AWS les budgets](https://docs.aws.amazon.com/cost-management/latest/userguide/budgets-managing-costs.html), notamment les actions budgétaires qui appliquent une politique IAM restrictive lorsqu'un seuil budgétaire est dépassé, et la détection des [anomalies de AWS coûts](https://docs.aws.amazon.com/cost-management/latest/userguide/getting-started-ad.html). Pour attribuer les coûts Amazon Bedrock à des charges de travail spécifiques, vous pouvez associer des balises de répartition des coûts à un profil d'inférence d'[application](https://docs.aws.amazon.com/bedrock/latest/userguide/inference-profiles.html).

## Impact:IAMUser/PromptInjection.Direct
<a name="ai-protection-promptinjection-direct"></a>

### Un Amazon Bedrock Guardrail a détecté une tentative d'injection directe lors d'un appel effectué par une identité IAM.
<a name="ai-protection-promptinjection-direct_description"></a>

**Gravité par défaut : faible**
+ **Fonctionnalité :** Protection de l'IA

Ce résultat vous indique qu'un garde-corps Amazon Bedrock configuré pour une charge de travail Amazon Bedrock sur votre compte a détecté une tentative d'injection directe. Lors d'une attaque par injection directe, un acteur malveillant crée une invite malveillante comme entrée dans un modèle de base. L'invite oblige le modèle à ignorer ses instructions d'origine et à suivre plutôt les instructions de l'attaquant. L'injection rapide peut donner à un attaquant un accès initial lui permettant de prendre des mesures supplémentaires contre une application d'IA, telles que l'exfiltration de données, l'appel à des outils non autorisés ou le contournement des contrôles de sécurité.

GuardDuty génère ce résultat lorsqu'un Amazon Bedrock Guardrail intervient lors d'une invocation parce qu'il a détecté une attaque rapide avec un niveau de confiance élevé. Pour permettre GuardDuty de détecter une injection directe, configurez un Amazon Bedrock Guardrail avec un filtre de contenu pour les [attaques rapides](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-prompt-attack.html). Pour garantir que le garde-fou évalue les appels dans l'ensemble de votre environnement, appliquez-le de manière générale au lieu de vous fier à des applications individuelles pour le joindre à chaque demande. Vous pouvez appliquer un garde-fou pour toutes les invocations du modèle Amazon Bedrock dans un compte ou au sein de votre organisation en utilisant les politiques d'Amazon Bedrock dans. AWS Organizations*Pour plus d'informations, consultez la [section Appliquer des mesures de protection entre comptes avec Amazon Bedrock Guardrails dans le guide de l'utilisateur d'Amazon Bedrock](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-enforcements.html).* Lorsqu'un garde-corps évalue une invocation, Amazon Bedrock enregistre l'évaluation AWS CloudTrail sous forme d'événements de données, GuardDuty qui l'analysent pour générer ce résultat.

La découverte inclut un `resource.bedrockGuardrailDetails` objet qui décrit le garde-corps qui est intervenu. Le tableau suivant décrit les champs de cet objet.


| Champ | Description | 
| --- | --- | 
| `guardrails` | Liste des barrières de sécurité qui ont évalué l'invocation. Chaque entrée inclut le nom de la ressource Amazon (`arn`) et `version` le garde-corps. Plusieurs garde-fous peuvent apparaître lorsqu'un garde-fou imposé par un compte ou une organisation et un garde-fou au niveau de la demande évaluent la même invocation. | 
| `guardrailAction` | L'action entreprise par le garde-corps. GuardDuty génère cette constatation lorsque la valeur est`GUARDRAIL_INTERVENED`. | 
| `guardrailSource` | Le contenu évalué par le garde-corps. `INPUT`indique une invite envoyée au modèle et `OUTPUT` indique une réponse du modèle. | 
| `contentPolicyFilters` | Liste des filtres de politique de contenu appliqués par le garde-fou. Pour ce type de recherche, une entrée possède un `type` de `PROMPT_ATTACK` et un `confidence` de`HIGH`. `action`C'est le `BLOCKED` cas si le garde-corps a bloqué le contenu ou `NONE` s'il a détecté l'attaque rapide mais a été configuré uniquement pour la signaler. | 

Cette découverte correspond à la [technique MITRE ATLAS AML.T0051 - LLM Prompt Injection](https://atlas.mitre.org/techniques/AML.T0051) publiée sur le site Web de MITRE ATLAS.

**Recommandations de correction :**

Vérifiez l'invite qui a déclenché l'intervention du garde-fou et l'identité IAM qui a soumis l'invite. Si l'activité est inattendue pour l'identité associée, les informations d'identification ont peut-être été compromises. Pour de plus amples informations, veuillez consulter [Remédier aux failles potentiellement compromises AWS informations d’identification](compromised-creds.md). Si le garde-corps a détecté l'attaque rapide mais ne l'a pas bloquée, envisagez de définir l'action du filtre de contenu de l'attaque rapide sur **Bloquer** plutôt que **Détecter** afin que le garde-corps bloque le contenu. Pour plus d'informations, consultez la section [Options de gestion des contenus dangereux détectés par Amazon Bedrock Guardrails dans le guide de l'utilisateur](https://docs.aws.amazon.com/bedrock/latest/userguide/guardrails-harmful-content-handling-options.html) d'*Amazon Bedrock*. Vous pouvez également restreindre l'accès aux API d'invocation Amazon Bedrock pour l'identité concernée.