

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# GuardDuty AI 保护发现类型
<a name="findings-ai-protection"></a>

启用 AI 保护后， GuardDuty 会分析来自 Amazon Bedrock 和 Amazon A SageMaker I 的 Amazon CloudTrail 管理事件和数据事件。 GuardDuty 使用这些数据来检测针对您的 AI 工作负载的潜在可疑活动。当 GuardDuty 检测到潜在威胁时，它会生成以下发现类型之一。这些发现是`AccessKey`，该发现标识了调用该模型的 IAM 身份。`Resource type`

每项发现还包括有关发现`resource`对象中受影响的 AI 资源的详细信息。[Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation)和[Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)发现包括一份`resource.modelDetails`清单，用于识别所调用的亚马逊 Bedrock 或 Amazon A SageMaker I 模型。该[Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct)发现包括一个描述介入的Amazon Bedrock Guardrail的`resource.bedrockGuardrailDetails`物体。您可以在 GuardDuty 控制台或查找 JSON 中查看这些详细信息。

[Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation)和[Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)查找类型适用于 Amazon Bedrock 和 Amazon A SageMaker I 模型调用。[Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct)查找类型适用于使用 Amazon Bedrock Guardrails 的 Amazon Bedrock 工作负载。

**Topics**
+ [Impact:IAMUser/AnomalousModelInvocation](#ai-protection-anomalousmodelinvocation)
+ [Impact:IAMUser/CostHarvesting](#ai-protection-costharvesting)
+ [Impact:IAMUser/PromptInjection.Direct](#ai-protection-promptinjection-direct)

## Impact:IAMUser/AnomalousModelInvocation
<a name="ai-protection-anomalousmodelinvocation"></a>

### IAM 身份调用 Amazon Bedrock 或 SageMaker Amazon AI 模型的方式偏离了该身份或账户的既定基准。
<a name="ai-protection-anomalousmodelinvocation_description"></a>

**默认严重级别：低**
+ **功能：**AI 保护

这一发现告诉您，IAM 身份调用 Amazon Bedrock 或 SageMaker Amazon AI 模型的方式与该身份或账户的历史活动有所不同。此活动可能表明威胁行为者正在使用泄露的凭据来访问您账户中的基础模型。例如，参与者可能会探测模型、制作对抗性输入或运行自动请求。

GuardDuty 为调用 Amazon Bedrock 或 SageMaker Amazon AI 的每个 IAM 身份建立正常模型调用活动的基准。 Amazon Web Services 账户 GuardDuty 概述了调用活动的功能，包括以下内容：
+ 身份调用的模型调用 API
+ 身份调用的模型
+ 源 IP 地址及其关联的自治系统编号 (ASN) 组织
+ 发出请求的用户代理

当 GuardDuty 观察到明显偏离该基线的活动时，它会得出这样的发现。示例包括来自以前看不见的 IP 地址、以前看不见的用户代理或身份从未调用的模型的调用。调查结果包括一份`resource.modelDetails`清单，列出了参与可疑活动的模特。每个条目都包含一个`modelId`代表 Amazon Bedrock 基础模型、推理配置文件、预配置、自定义或导入的模型 ARN、Amazon Bedrock Marketplace 终端节点、提示资源或亚马逊 AI 终端节点名称。 SageMaker 

这一发现与 MITRE ATLAS 网站上的 [MITRE ATLAS 技术 AML.T0040 ——人工智能模型推理 API 访问](https://atlas.mitre.org/techniques/AML.T0040)相吻合。

**修复建议：**

如果此活动是意外活动，则您的凭证可能已泄露。有关更多信息，请参阅 [修复可能受损的漏洞 Amazon 凭证](compromised-creds.md)。

要降低未经授权调用模型的风险，请限制哪些身份可以调用模型。将对以下模型调用 API 的访问权限仅限于需要它们的委托人和模型：
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

要拒绝整个组织中不需要模型推断的地方，可以使用服务控制策略 (SCP)。*有关更多信息，请参阅《亚马逊 B [edrock 用户指南》中的 Amazon Bedrock Identity-based 策略示例](https://docs.amazonaws.cn/bedrock/latest/userguide/security_iam_id-based-policy-examples.html)*和《亚马逊 A SageMaker I 开发者指南》*[中的 Amazon AI 基于身份的策略](https://docs.amazonaws.cn/sagemaker/latest/dg/security_iam_id-based-policy-examples.html)示例。 SageMaker *

## Impact:IAMUser/CostHarvesting
<a name="ai-protection-costharvesting"></a>

### IAM 身份调用了具有异常代币量的 Amazon Bedrock 或 SageMaker Amazon AI 模型，这可能表明存在成本收集攻击。
<a name="ai-protection-costharvesting_description"></a>

**默认严重级别：低**
+ **功能：**AI 保护

这一发现告诉您，IAM 身份调用了 Amazon Bedrock 或 Amazon SageMaker AI 模型，其输入或输出令牌量与身份或账户的基准明显偏差。在成本收集攻击中，威胁行为者向模型发送计算成本高昂的输入，以夸大人工智能工作负载的运营成本，而不必泄露数据。这些输入可能包括过长或故意格式错误的提示。

GuardDuty 为调用 Amazon Bedrock 或 Amazon AI 模型的每个 IAM 身份和账户建立平均输入令牌量和平均输出令牌量的基准。 SageMaker 当 GuardDuty 观察到代币数量超过该基线的调用，并将交易量异常与其他异常信号关联起来时，就会生成此发现。 GuardDuty 该发现报告了`service.detection`对象中的异常活动，包括观测到的调用和偏离基线的代币量。它还包括一个标识目标模型的`resource.modelDetails`列表。每个条目都包含一个`modelId`代表 Amazon Bedrock 基础模型、推理配置文件、预配置、自定义或导入的模型 ARN、Amazon Bedrock Marketplace 终端节点、提示资源或亚马逊 AI 终端节点名称。 SageMaker 

这一发现与 MITRE ATLAS 网站上的 [MITRE ATLAS 技术 AML.T0034 ——成本收获](https://atlas.mitre.org/techniques/AML.T0034)相吻合。

**修复建议：**

如果关联身份出现意外情况，则证书可能已被泄露并被用来推高 AI 工作负载的成本。有关更多信息，请参阅 [修复可能受损的漏洞 Amazon 凭证](compromised-creds.md)。查看与身份关联的模型调用，并通过将对以下模型调用 API 的访问权限范围限定为仅需要它们的委托人，从而限制对受影响模型的访问权限：
+ `bedrock:InvokeModel`
+ `bedrock:InvokeModelWithResponseStream`
+ `bedrock:Converse`
+ `bedrock:ConverseStream`
+ `bedrock-mantle:CreateInference`
+ `sagemaker:InvokeEndpoint`
+ `sagemaker:InvokeEndpointAsync`
+ `sagemaker:InvokeEndpointWithResponseStream`

要检测和控制异常支出，您可以使用[Amazon 预算](https://docs.amazonaws.cn/cost-management/latest/userguide/budgets-managing-costs.html)，包括在超过预算阈值时应用限制性的 IAM 政策的预算操作，以及[Amazon 成本异常检测](https://docs.amazonaws.cn/cost-management/latest/userguide/getting-started-ad.html)。要将 Amazon Bedrock 成本归因于特定工作负载，您可以将成本分配标签附加到[应用程序推理](https://docs.amazonaws.cn/bedrock/latest/userguide/inference-profiles.html)配置文件。

## Impact:IAMUser/PromptInjection.Direct
<a name="ai-protection-promptinjection-direct"></a>

### Amazon Bedrock Guardrail 在 IAM 身份发起的调用中检测到直接提示注入尝试。
<a name="ai-protection-promptinjection-direct_description"></a>

**默认严重级别：低**
+ **功能：**AI 保护

这一发现告诉您，在您的账户中为亚马逊 Bedrock 工作负载配置的 Amazon Bedrock Guardrail 检测到了直接提示注入的尝试。在直接提示注入攻击中，威胁行为者制作恶意提示作为基础模型的输入。该提示使模型忽略其原始指令，改为遵循攻击者的指示。提示注入可以让攻击者获得对 AI 应用程序执行额外步骤的初始访问权限，例如泄露数据、调用未经授权的工具或绕过安全控制。

GuardDuty 当 Amazon Bedrock Guardrail 因高度可信地检测到即时攻击而干预调用时，就会生成此发现。 GuardDuty 要启用检测直接提示注入，请使用[提示攻击](https://docs.amazonaws.cn/bedrock/latest/userguide/guardrails-prompt-attack.html)内容过滤器配置 Amazon Bedrock Guardrail。为确保护栏能够评估整个环境中的调用，请广泛强制执行，而不是依赖单个应用程序将其附加到每个请求中。您可以使用中的 Amazon Bedrock 政策，对账户中或整个组织中的所有 Amazon Bedrock 模型调用实施防护。 Amazon Organizations*有关更多信息，请参阅《亚马逊 Bedrock 用户指南》中的[使用亚马逊 Bedrock Guardrails 强制措施应用跨账户](https://docs.amazonaws.cn/bedrock/latest/userguide/guardrails-enforcements.html)保护措施。*当护栏评估调用时，Amazon Bedrock 会将评估结果记录 Amazon CloudTrail 在数据事件中，然后通过分析得出 GuardDuty 这一结果。

该发现包括一个描述介入护栏的`resource.bedrockGuardrailDetails`物体。下表描述了此对象中的字段。


| 字段 | 说明 | 
| --- | --- | 
| `guardrails` | 评估调用的护栏列表。每个条目都包含 Amazon 资源名称 (`arn`) 和护栏`version`的名称。当账户强制或组织强制的护栏和请求级别的护栏都对同一个调用进行评估时，可能会出现多个护栏。 | 
| `guardrailAction` | 护栏采取的行动。 GuardDuty 当值为时生成此结果`GUARDRAIL_INTERVENED`。 | 
| `guardrailSource` | 护栏评估的内容。 `INPUT`表示向模型发送的提示，并`OUTPUT`表示来自模型的响应。 | 
| `contentPolicyFilters` | 护栏应用的内容策略过滤器列表。对于此查找类型，条目的 a `type` 为`PROMPT_ATTACK`，a `confidence` 为`HIGH`。`action``BLOCKED`如果护栏挡住了内容，或者护栏检测到了提示攻击，但配置为仅报告攻击，`NONE`则为。 | 

这一发现与 MITRE ATLAS 网站上的 [MITRE ATLAS 技术 AML.T0051 ——LLM Prompt Inj](https://atlas.mitre.org/techniques/AML.T0051) ection 相吻合。

**修复建议：**

查看触发护栏干预的提示以及提交该提示的 IAM 身份。如果关联身份的活动出乎意料，则证书可能已被泄露。有关更多信息，请参阅 [修复可能受损的漏洞 Amazon 凭证](compromised-creds.md)。如果护栏检测到但未阻止提示攻击，请考虑将提示攻击内容过滤器的操作设置为 “阻止” 而不是 “**检测**”，这样护栏就会**屏蔽**内容。*有关更多信息，请参阅亚马逊 Bedrock [用户指南中的处理亚马逊 Bedrock Guardrails 检测到的有害内容的选项](https://docs.amazonaws.cn/bedrock/latest/userguide/guardrails-harmful-content-handling-options.html)。*您还可以限制受影响的身份访问 Amazon Bedrock 调用 API。