Señales de seguridad de AI Guard

AI Guard no está disponible en el sitio.

Las señales de seguridad de AI Guard proporcionan visibilidad sobre las amenazas y ataques que AI Guard detecta en sus aplicaciones. Estas señales se basan en señales de seguridad de AAP (Protección de aplicaciones y API) y se integran con los flujos de trabajo de monitoreo de seguridad de Datadog.

Comprender las señales de AI Guard

Datadog crea señales de seguridad de AI Guard cuando detecta una amenaza basada en una regla de detección configurada. Las señales que indican amenazas como inyección de prompts, jailbreaking o uso indebido de herramientas aparecen en el explorador de señales de Datadog Security. Estas señales pueden proporcionar:

  • Detección de amenazas: contexto de ataque basado en sus reglas de detección configuradas
  • Información sobre acción: información sobre acciones bloqueadas o permitidas según la configuración de sus reglas
  • Contexto de investigación enriquecido: categorías de ataque detectadas, resultados de evaluación de AI Guard y enlaces a tramos de AI Guard relacionados para un análisis integral
  • Runbooks personalizados: orientación de remediación personalizada y procedimientos de respuesta para escenarios de amenazas específicos

Para ayudarle a priorizar sus esfuerzos de remediación, AI Guard asigna automáticamente un nivel de gravedad a cada señal de seguridad. Puede crear reglas de detección personalizadas para personalizar los niveles de gravedad y definir respuestas de seguridad específicas.

Crear reglas de detección

Puede crear reglas de detección personalizadas definiendo umbrales para cuando desee recibir notificaciones; por ejemplo, más de 5 DENY acciones en 10 minutos. Cuando las evaluaciones de AI Guard superan esos umbrales, se generan señales de seguridad.

Para crear reglas de detección de AI Guard:

  1. En Datadog, vaya al explorador de reglas de detección de AI Guard y haga clic en New Rule.
    Explorador de reglas de detección de AI Guard
  2. En Define your Real-time rule, elija el tipo de regla que desea crear.
  3. En Define Search Queries, defina los tipos de etiquetas para los que desea crear señales. Puede utilizar los siguientes atributos de AI Guard para filtrar y dirigirse a patrones de amenazas específicos:
    EtiquetaDescripciónValores posibles
    @ai_guard.actionFiltrar por el resultado de la evaluación de AI GuardALLOW o DENY
    @ai_guard.attack_categoriesDirigirse a tipos de ataque específicos
    • jailbreak
    • indirect-prompt-injection
    • destructive-tool-call
    • denial-of-service-tool-call
    • security-exploit
    • authority-override
    • role-play
    • instruction-override
    • obfuscation
    • system-prompt-extraction
    • data-exfiltration
    @ai_guard.blockedFiltrar según si una acción en la traza fue bloqueadatrue o false
    @ai_guard.toolsFiltrar por nombres de herramientas específicos involucrados en la evaluaciónget_user_profile, user_recent_transactions, etc.
    @ai_guard.sds.categoriesFiltrar por categorías de datos confidenciales detectadas por Sensitive Data Scannercredentials, email_address, etc.
    @ai_guard.sds.rule_tagsFiltrar por etiquetas de regla de datos confidenciales específicasaws_access_key_id, aws_secret_access_key, claude_api_key, email_address, etc.
  4. En Define Rule Conditions:
    1. Defina sus condiciones de umbral, si corresponde al tipo de regla que eligió.
    2. Establezca el nivel de gravedad de las señales de seguridad que AI Guard genera con esta regla.
    3. Elija quién debe recibir notificaciones sobre nuevas señales y con qué frecuencia.
    4. Elija las respuestas de seguridad que se tomarán, como el bloqueo automatizado de IP o de usuario, y el marcado de IP.
    5. Configure ajustes adicionales, como actualizar la misma señal en lugar de crear una nueva si AI Guard detecta nuevos valores dentro de una cantidad de tiempo determinada, y disminuir la gravedad de la señal para entornos que no son de producción.
  5. En Describe your Playbook, personalice la notificación y defina las etiquetas que se enviarán con las señales.
  6. Haga clic en Save Rule.

Para obtener capacidades de reglas de detección más completas, consulte reglas de detección.

Investigar señales

Para ver e investigar las señales de seguridad de AI Guard, y correlacionarlas con otros eventos de seguridad, puede ver las señales en dos lugares:

Los exploradores de señales de seguridad le permiten filtrar, priorizar e investigar las señales de AI Guard junto con otras amenazas de seguridad de aplicaciones, proporcionando una visualización unificada de su postura de seguridad.

Puede crear o vincular casos directamente desde una señal de seguridad de AI Guard, y hacer clic en cualquier señal para abrir un panel lateral que contiene contexto adicional.

Obtenga contexto adicional con tramos

Los tramos de AI Guard ofrecen información detallada sobre las evaluaciones que realizó y por qué. Cuando abre un tramo desde la página Investigar o desde una señal, puede obtener contexto sobre los prompts específicos que utilizó su Agent, leer las entradas y salidas exactas, y ver cualquier categoría de ataque que contribuyó a que AI Guard evaluara una llamada de herramienta como insegura.

Obtenga contexto sobre un tramo

Cuando hace clic en un tramo en el explorador, puede ver:

  • El servicio y el entorno en los que ocurrieron las solicitudes
  • La política de bloqueo configurada para ese servicio, la cual determina si AI Guard bloquea las solicitudes inseguras, o las detecta y etiqueta sin bloquearlas
  • El usuario que interactuó con el Agent
  • Las entradas y salidas específicas de su Agent, y si provinieron de LLM o herramientas externas
  • Si AI Guard evaluó cada solicitud como segura o insegura
  • Si AI Guard bloqueó la solicitud
  • Si AI Guard evaluó la llamada como insegura, qué categorías de ataque incluyó
  • Si la solicitud incluyó datos confidenciales, y de ser así, qué tipo de datos confidenciales
  • Etiquetas adicionales, que puede usar para filtrar tramos en el explorador

Además, puede hacer clic en Explore in graph view para ver las solicitudes de la conversación graficadas, o ver el tramo en APM o Agent Observability.

Lecturas adicionales