Estándares de seguridad de Gemini

En este documento, se describen los estándares de seguridad y las barreras de protección para implementar Gemini for Google Cloud y Gemini para el Gobierno. Estos estándares te ayudan a alinearte con frameworks del sector público, como FedRAMP High y DoD IL5.

Aunque Stellar Engine automatiza las implementaciones de zonas de destino fundamentales, debes aplicar barreras de protección específicas para las cargas de trabajo de IA sensibles para mantener la soberanía, evitar la desviación de la configuración y mitigar las vulnerabilidades específicas de la IA.

Requisitos previos

Para garantizar un ciclo de vida de implementación seguro, cumple con los siguientes requisitos previos antes de iniciar el aprovisionamiento de la infraestructura:

  • Aplicación de infraestructura como código (IaC): Elimina las configuraciones manuales en la Google Cloud consola. Implementa todos los cambios de entorno, las acciones de corrección y los ajustes con canalizaciones de CI/CD automatizadas para evitar la desviación de la configuración.
  • Uso oficial del repositorio: Usa los repositorios oficiales de Stellar Engine. Las bifurcaciones no verificadas o las variaciones personalizadas pueden introducir regresiones de seguridad.
  • Security Command Center Premium: Activa Security Command Center Premium en todas las carpetas para habilitar la detección continua de amenazas y la supervisión del cumplimiento.

Bloqueo del entorno raíz

Para satisfacer los frameworks de FedRAMP High y DoD IL5, aplica los siguientes controles estrictos a nivel de la carpeta y la organización:

  • Arquitectura de doble carpeta: Separa los recursos con al menos dos carpetas dedicadas que estén regidas por Assured Workloads: una para FedRAMP High y otra para FedRAMP Moderate o IL5.
  • Residencia de recursos: Bloquea la residencia de recursos en las regiones de EE.UU. acordadas previamente (por ejemplo, us-east4).
  • Restricción de la política de la organización: Habilita las siguientes restricciones para restringir el acceso:
  • Acceso adaptado al contexto: requiere Identity-Aware Proxy (IAP) para verificar la identidad del usuario y su postura de seguridad del dispositivo (con Access Context Manager) antes de enrutar el tráfico a la capa de aplicación de Gemini.

Configuración de red segura

Las implementaciones deben aplicar una topología de concentrador y radio regida por Network Connectivity Center en lugar de un peering plano. La topología de concentrador y radio tiene los siguientes beneficios:

  • Separación del tráfico: Aísla el tráfico en VPC especializadas (por ejemplo, vpc-trust para el enrutamiento interno, vpc-mgmt para la administración de dispositivos y vpc-untrust).
  • Protección de límites: Dirige el tráfico a través de VPC de inspección especializadas equipadas con firewalls de nueva generación (NGFW) agrupados para limpiar el tráfico de entrada y salida.
  • Aislamiento lateral: Configura los concentradores de NCC para garantizar que las redes de radio que entregan datos de aplicaciones no puedan comunicarse directamente entre sí, lo que elimina los vectores de movimiento lateral.

Barreras de protección de aplicaciones

Para proteger la capa de aplicación y los modelos de respaldo de los riesgos típicos de inyección o robo de datos, implementa lo siguiente:

  • Balanceo de cargas privado: Expón las aplicaciones de frontend solo con un balanceador de cargas de aplicaciones externo regional, lo que garantiza que nunca sean accesibles directamente desde Internet.
  • **IAP**: Aplica una verificación estricta de la identidad y la postura del dispositivo antes de enrutar el tráfico a la capa de aplicación de Gemini.
  • Model Armor: habilita Model Armor para todos los modelos de respaldo que se ejecutan en Gemini Enterprise Agent Platform. Se requiere Model Armor para aplicar la seguridad de la carga útil en el tiempo de ejecución, satisfacer el cumplimiento del contenido y mitigar las vulnerabilidades de inyección de instrucciones.

Protección de datos y auditoría

Para proteger las cargas de trabajo soberanas, puedes implementar las siguientes funciones centralizadas de auditoría e inmutabilidad:

  • Esquema de clasificación de datos: Realiza la integración con tu esquema de clasificación de datos para optimizar la ubicación de los controles.
  • Perímetros de Controles del servicio de VPC: Implementa perímetros de Controles del servicio de VPC en los entornos de procesamiento y almacenamiento de datos sensibles para evitar el robo de datos. Los perímetros son obligatorios para DoD IL5.
  • Separación de funciones de KMS: Aplica una separación estricta de funciones para las claves criptográficas. Asegúrate de que los administradores de seguridad que administran los llaveros de Cloud Key Management Service en el proyecto de seguridad de etapa 3 no tengan permisos de Identity and Access Management para desencriptar los datos.
  • Receptores de registros jerárquicos: Reenvía la telemetría a nivel de la organización a receptores estructurados que estén dedicados a lo siguiente:

    Asegúrate de que los usuarios no puedan omitir el reenvío de telemetría.

  • Ingesta de SIEM: Enruta los registros con temas de Pub/Sub a proyectos administrativos especializados en los que los registros fluyen a repositorios de almacenamiento inmutables.

  • Detección de anomalías: Analiza eventos con herramientas de SecOps, como Google Security Operations, para detectar incumplimientos como aumentos anormales de la API a Agent Platform.

  • Armonización entre herramientas: Integra la telemetría con Google Threat Intelligence, Wiz Security Graph o herramientas de terceros para identificar uso de IA no autorizado o configuraciones tóxicas.

  • Corrección automatizada con SOAR: Usa guías de SOAR para habilitar defensas en tiempo real, como aislar extremos de modelos no autorizados o inhabilitar tokens vulnerados.

Supervisión y seguridad de IA

Mantén la observabilidad y las canalizaciones de defensa automatizadas con las siguientes funciones:

  • Supervisión del uso de la API: Crea alertas para la detección de aumentos repentinos en las funciones principales de LLM (por ejemplo, serviceruntime.googleapis.com/api/request_count).
  • Receptores de registros jerárquicos para IA: Configura receptores de registros jerárquicos para capturar eventos específicos de la IA, como aumentos anormales del volumen de llamadas a la API a aiplatform.googleapis.com o incumplimientos de viajes imposibles por cuentas de servicio de IA. Asegúrate de que estos registros fluyan a un repositorio de almacenamiento inmutable (por ejemplo, BigQuery) al que pueda acceder el SIEM de la agencia.
  • Alineación del Secure AI Framework (SAIF): Conecta la telemetría a los siguientes cuatro pilares de SAIF:
    • Bases sólidas: Valida los permisos de IAM y el estado de Cloud KMS.
    • Extensiones de detección: Haz un seguimiento de las inyecciones de instrucciones y los extremos no autorizados con el filtrado de registros.
    • Defensas automatizadas: Usa la automatización para poner en cuarentena o rechazar cargas útiles anómalas.
    • Armonización de la plataforma: Toma medidas en función de la inteligencia contra amenazas (de Google Threat Intelligence o los hallazgos de seguridad de Wiz).