Gemini 的安全标准

本文档介绍了部署 Gemini for Google CloudGemini 政府机构应用实践 的安全标准和保护机制。这些标准可帮助您与 FedRAMP High 和 DoD IL5 等公共部门框架保持一致。

虽然 Stellar Engine 可自动执行基础着陆区的部署,但您必须针对敏感的 AI 工作负载强制执行特定的保护措施,以维护主权、防止配置漂移并缓解 AI 特有的漏洞。

前提条件

为确保部署生命周期的安全性,请在开始预配基础架构之前,遵循以下前提条件:

  • 基础设施即代码 (IaC) 强制执行:在 Google Cloud 控制台中消除手动配置。使用自动化 CI/CD 流水线实现所有环境更改、补救措施和调整,以帮助防止配置漂移。
  • 官方代码库使用:使用官方 Stellar Engine 代码库。未经验证的分叉或自定义变体可能会引入安全回归。
  • Security Command Center 高级方案:在所有文件夹中激活 Security Command Center 高级方案,以实现持续的威胁检测和合规性监控。

根环境锁定

为了满足 FedRAMP High 和 DoD IL5 框架的要求,请在文件夹和组织级层强制执行以下严格的控制措施:

  • 双文件夹架构:使用至少两个由 Assured Workloads 管理的专用文件夹来隔离资源;一个用于 FedRAMP High,另一个用于 FedRAMP Moderate 或 IL5。
  • 资源驻留:将资源驻留锁定到预先商定的美国区域(例如 us-east4)。
  • 组织政策限制条件:启用以下限制条件以限制访问权限:
  • 情境感知访问权限:要求 Identity-Aware Proxy (IAP) 在将流量路由到 Gemini 应用层之前,先验证用户身份及其设备安全状况(使用 Access Context Manager)。

安全网络

部署必须强制执行由 Network Connectivity Center 而非扁平对等互连管理的中心辐射型拓扑。中心辐射型拓扑具有以下优势:

  • 流量隔离:隔离专用 VPC 之间的流量(例如,vpc-trust 用于内部路由,vpc-mgmt 用于设备管理,以及 vpc-untrust)。
  • 边界保护:通过配备了集群式新一代防火墙 (NGFW) 的专用检查 VPC 来引导流量,以清理入站和出站流量。
  • 横向隔离:配置 NCC hub,确保提供应用数据的 spoke 网络无法直接相互通信,从而消除横向移动向量。

应用防护措施

为帮助保护应用层和后端模型免受典型的注入或泄露风险,请实现以下措施:

  • 专用负载均衡:仅使用区域级外部应用负载平衡器公开前端应用,确保这些应用永远无法直接从互联网访问。
  • IAP:在将网络流量路由到 Gemini 应用层之前,强制执行严格的身份和设备安全状况验证。
  • Model Armor:为在 Gemini Enterprise Agent Platform 上运行的所有后端模型启用 Model Armor。 Model Armor 可用于强制执行运行时载荷安全措施、满足内容合规性要求,并缓解提示注入漏洞。

数据保护和审核

为了帮助保护主权工作负载,您可以实现以下集中式审核和不可变性功能:

  • 数据分类方案:与数据分类方案集成,以优化控制措施的放置位置。
  • VPC Service Controls 边界:在敏感数据处理和存储环境周围实现 VPC Service Controls 边界,以帮助防止数据渗漏。对于 DoD IL5,必须指定边界。
  • KMS 职责分离:强制执行加密密钥的严格职责分离。确保在第 3 阶段安全项目中管理 Cloud Key Management Service 密钥环的安全管理员没有解密数据的 Identity and Access Management 权限。
  • 分层日志接收器:将组织级遥测数据转发到专用于以下用途的结构化接收器:

    • 管理员活动审核日志和数据访问审核日志
    • VPC Service Controls 事件
    • Google Workspace 和登录事件
    • CIS 合规性遥测

    确保用户无法绕过遥测转发。

  • SIEM 注入:使用 Pub/Sub 主题将日志路由到专门的管理项目,在这些项目中,日志会流入不可变的存储库。

  • 异常情况检测:使用 Google Security Operations 等 SecOps 工具分析事件,以检测违规行为,例如向 Agent Platform 发送的异常 API 突发流量。

  • 跨工具协调:将遥测数据与 Google Threat IntelligenceWiz Security Graph 或第三方工具集成,以识别影子 AI 端点或有害配置。

  • 使用 SOAR 进行自动补救:使用 SOAR playbook 实现实时防御,例如隔离恶意模型端点或停用遭入侵的令牌。

监控和 AI 安全

使用以下功能维护可观测性和自动化防御流水线:

  • API 使用情况监控:针对核心 LLM 函数(例如 serviceruntime.googleapis.com/api/request_count)的用量突增检测创建提醒。
  • AI 的分层日志接收器:配置分层日志接收器以捕获 AI 特定的事件,例如 AI 服务账号对 aiplatform.googleapis.com 的异常 API 调用量突增或不可能的出行违规行为。确保这些日志流入机构 SIEM 可访问的不可变存储库(例如 BigQuery)。
  • 安全 AI 框架 (SAIF) 对齐:将遥测数据与以下四个 SAIF 支柱相关联:
    • 坚实的基础:验证 IAM 权限和 Cloud KMS 状态。
    • 检测扩展程序:使用日志过滤功能跟踪提示注入和恶意端点。
    • 自动化防御:使用自动化技术隔离或拒绝异常载荷。
    • 平台协调:根据威胁情报(来自 Google Threat Intelligence 或 Wiz 安全发现)采取行动。