Pas 3: Configuració de la Llista Blanca d'AWS Network Firewall
El nucli de la teva estratègia de control de dominis resideix en la configuració d'un grup de regles amb estat dins d'AWS Network Firewall. Aquest grup de regles defineix la teva 'llista blanca' – els dominis específics als quals els teus agents d'IA tenen permès accedir. És essencial incloure un punt inicial (.) a les teves entrades de domini per fer coincidir els subdominis, assegurant una cobertura completa.
Per exemple, per permetre l'accés a Wikipedia i Stack Overflow, la teva configuració de regles seria semblant a aquesta:
{
"RulesSource": {
"RulesSourceList": {
"Targets": [
".wikipedia.org",
".stackoverflow.com"
],
"TargetType": "TLS_SNI",
"GeneratedRulesType": "ALLOWLIST"
}
}
}
Aquesta configuració assegura que només el trànsit destinat a aquests dominis explícitament permesos, inclosos els seus subdominis, estigui permès a través del 'firewall'. Tot l'altre trànsit pot ser denegat implícitament per una política de denegació per defecte.
Més enllà de SNI: Un Enfocament de Defensa en Profunditat
Tot i que el filtratge basat en SNI és potent, una veritable arquitectura de confiança zero per als agents d'IA requereix múltiples capes de seguretat. Com s'ha esmentat, combinar AWS Network Firewall amb Amazon Route 53 Resolver DNS Firewall afegeix un altre punt de control crític. Això evita que els agents resolguin dominis bloquejats mitjançant DNS, tancant de manera efectiva un possible vector de bypass on un agent podria intentar connectar-se directament a una adreça IP si la resolució del domini no està també controlada.
A més, la integració d'altres serveis de seguretat, com ara AWS Web Application Firewall (WAF) per a la inspecció del trànsit HTTP/S (si el trànsit es desencripta eventualment per a la inspecció en una altra capa) i els controls d'accés basats en la identitat per a la invocació d'agents, solidifica la teva postura de seguretat. Aquest enfocament multicapa s'alinea amb les millors pràctiques per a construir-una-arquitectura-de-confianca-zero-per-a-fabriques-d-ia-confidencials.
Conclusió: Potenciant el Desplegament Segur d'Agents d'IA
La capacitat de controlar quins dominis poden accedir els teus agents d'IA no és només una característica; és un requisit de seguretat fonamental per a l'adopció de l'IA empresarial. Implementant AWS Network Firewall amb Amazon Bedrock AgentCore, les organitzacions obtenen un control granular sobre el trànsit de sortida dels agents, mitiguen riscos de seguretat significatius com l'exfiltració de dades i la injecció de 'prompts', i compleixen obligacions de conformitat estrictes.
A mesura que els agents d'IA es tornen més sofisticats i s'integren en processos de negoci crítics, un marc de seguretat robust esdevé indispensable. Aquesta solució proporciona un camí clar perquè les empreses aprofitin el poder dels agents d'IA mentre mantenen el control, la visibilitat i una postura de seguretat incompromesa. Adoptar aquests patrons arquitectònics és clau per a operacionalitzar-l-ia-agentica-part-1-guia-per-a-les-parts-interessades i fomentar un futur segur i innovador.
Font original
https://aws.amazon.com/blogs/machine-learning/control-which-domains-your-ai-agents-can-access/Preguntes freqüents
Why is domain-level control essential for AI agents browsing the internet?
How does AWS Network Firewall enhance the security posture of AI agents using Amazon Bedrock AgentCore?
What are the primary challenges addressed by implementing domain-based egress filtering for AI agents?
Can SNI-based domain filtering completely prevent all unauthorized connections by AI agents, and if not, what are the limitations?
What is the typical traffic flow for an AI agent's web request when using AWS Network Firewall for domain control?
Manteniu-vos al dia
Rebeu les últimes notícies d'IA al correu.
