本文档介绍了部署 Gemini for Google Cloud 和 Gemini 政府机构应用实践 的安全标准和保护机制。这些标准可帮助您与 FedRAMP High 和 DoD IL5 等公共部门框架保持一致。
虽然 Stellar Engine 可自动执行基础着陆区的部署,但您必须针对敏感的 AI 工作负载强制执行特定的保护措施,以维护主权、防止配置漂移并缓解 AI 特有的漏洞。
前提条件
为确保部署生命周期的安全性,请在开始预配基础架构之前,遵循以下前提条件:
- 基础设施即代码 (IaC) 强制执行:在 Google Cloud 控制台中消除手动配置。使用自动化 CI/CD 流水线实现所有环境更改、补救措施和调整,以帮助防止配置漂移。
- 官方代码库使用:使用官方 Stellar Engine 代码库。未经验证的分叉或自定义变体可能会引入安全回归。
- Security Command Center 高级方案:在所有文件夹中激活 Security Command Center 高级方案,以实现持续的威胁检测和合规性监控。
根环境锁定
为了满足 FedRAMP High 和 DoD IL5 框架的要求,请在文件夹和组织级层强制执行以下严格的控制措施:
- 双文件夹架构:使用至少两个由 Assured Workloads 管理的专用文件夹来隔离资源;一个用于 FedRAMP High,另一个用于 FedRAMP Moderate 或 IL5。
- 资源驻留:将资源驻留锁定到预先商定的美国区域(例如
us-east4)。 - 组织政策限制条件:启用以下限制条件以限制访问权限:
iam.allowedPolicyMemberDomains:限制为已获授权的代理机构网域。compute.vmExternalIpAccess:防止在虚拟机实例上分配公共 IP。compute.restrictVpcPeering:最大限度地降低横向遍历风险;通过集中式 hub 路由 spoke 流量。vertexai.allowedModels:限制对授权模型的访问权限(例如,防止提取未经批准的外部模型或合作伙伴模型)。
- 情境感知访问权限:要求 Identity-Aware Proxy (IAP) 在将流量路由到 Gemini 应用层之前,先验证用户身份及其设备安全状况(使用 Access Context Manager)。
安全网络
部署必须强制执行由 Network Connectivity Center 而非扁平对等互连管理的中心辐射型拓扑。中心辐射型拓扑具有以下优势:
- 流量隔离:隔离专用 VPC 之间的流量(例如,
vpc-trust用于内部路由,vpc-mgmt用于设备管理,以及vpc-untrust)。 - 边界保护:通过配备了集群式新一代防火墙 (NGFW) 的专用检查 VPC 来引导流量,以清理入站和出站流量。
- 横向隔离:配置 NCC hub,确保提供应用数据的 spoke 网络无法直接相互通信,从而消除横向移动向量。
应用防护措施
为帮助保护应用层和后端模型免受典型的注入或泄露风险,请实现以下措施:
- 专用负载均衡:仅使用区域级外部应用负载平衡器公开前端应用,确保这些应用永远无法直接从互联网访问。
- IAP:在将网络流量路由到 Gemini 应用层之前,强制执行严格的身份和设备安全状况验证。
- Model Armor:为在 Gemini Enterprise Agent Platform 上运行的所有后端模型启用 Model Armor。 Model Armor 可用于强制执行运行时载荷安全措施、满足内容合规性要求,并缓解提示注入漏洞。
数据保护和审核
为了帮助保护主权工作负载,您可以实现以下集中式审核和不可变性功能:
- 数据分类方案:与数据分类方案集成,以优化控制措施的放置位置。
- VPC Service Controls 边界:在敏感数据处理和存储环境周围实现 VPC Service Controls 边界,以帮助防止数据渗漏。对于 DoD IL5,必须指定边界。
- KMS 职责分离:强制执行加密密钥的严格职责分离。确保在第 3 阶段安全项目中管理 Cloud Key Management Service 密钥环的安全管理员没有解密数据的 Identity and Access Management 权限。
分层日志接收器:将组织级遥测数据转发到专用于以下用途的结构化接收器:
- 管理员活动审核日志和数据访问审核日志
- VPC Service Controls 事件
- Google Workspace 和登录事件
- CIS 合规性遥测
确保用户无法绕过遥测转发。
SIEM 注入:使用 Pub/Sub 主题将日志路由到专门的管理项目,在这些项目中,日志会流入不可变的存储库。
异常情况检测:使用 Google Security Operations 等 SecOps 工具分析事件,以检测违规行为,例如向 Agent Platform 发送的异常 API 突发流量。
跨工具协调:将遥测数据与 Google Threat Intelligence、Wiz Security Graph 或第三方工具集成,以识别影子 AI 端点或有害配置。
使用 SOAR 进行自动补救:使用 SOAR playbook 实现实时防御,例如隔离恶意模型端点或停用遭入侵的令牌。
监控和 AI 安全
使用以下功能维护可观测性和自动化防御流水线:
- API 使用情况监控:针对核心 LLM 函数(例如
serviceruntime.googleapis.com/api/request_count)的用量突增检测创建提醒。 - AI 的分层日志接收器:配置分层日志接收器以捕获 AI 特定的事件,例如 AI 服务账号对
aiplatform.googleapis.com的异常 API 调用量突增或不可能的出行违规行为。确保这些日志流入机构 SIEM 可访问的不可变存储库(例如 BigQuery)。 - 安全 AI 框架 (SAIF) 对齐:将遥测数据与以下四个 SAIF 支柱相关联: