במסמך הזה מפורטת סקירה כללית של אמצעי בקרה שונים שתומכים באבטחה של Conversational Analytics API ב- Google Cloud , וקישורים למידע נוסף על אופן ההגדרה של אמצעי הבקרה. אמצעי בקרה לאבטחה, כמו אפשרויות אבטחת רשת, מדיניות וניהול גישה, יכולים לעזור לכם לטפל בסיכונים העסקיים ולעמוד בדרישות הפרטיות והרגולטוריות שחלות על העסק שלכם.
האבטחה, הפרטיות, הסיכון והתאימות של Conversational Analytics API מבוססים על מודל של אחריות משותפת. לדוגמה, מכיוון ש-Conversational Analytics API הוא שירות מנוהל באופן מלא, Google מאבטחת ומנהלת את התשתית ש-Conversational Analytics API ושירותים Google Cloud אחרים מופעלים עליה, ומספקת לכם את היכולות שעוזרות לכם לנהל את הגישה לשירותים ולמשאבים שלכם. למידע נוסף על האופן שבו אנחנו מאבטחים את התשתית, ראו סקירה כללית על תכנון האבטחה בתשתית של Google.
כחלק ממשפחת המוצרים של Gemini Google Cloud , ממשק ה-API של ניתוח שיחות פועל בהתאם להתחייבויות של Google בנוגע לפרטיות נתונים ולשימוש בנתונים. מידע נוסף זמין במאמרים בנושא איך Gemini for Google Cloud משתמש בנתונים שלכם ואישורים ואבטחה של Gemini for Google Cloud.
ה-API של ניתוח שיחות כולל אמצעי בקרה לאבטחה שעוזרים לצמצם סיכונים כמו החדרת פרומפטים. האבטחה של מודלי שפה גדולים (LLM) היא תחום שמתפתח במהירות, ולכן מנגנוני ההגנה האלה מתעדכנים כל הזמן כדי לעזור להגן על האינטראקציות של סוכני הנתונים.
שירותים שהוקצו
ה-Conversational Analytics API משתמש בממשקי ה-API הבאים:
כדי להתחיל, אפשר לעיין במאמר בנושא הפעלת Conversational Analytics API.
אימות לניהול של Google Cloud
אדמינים ומפתחים שיוצרים ומנהלים את המופעים של Conversational Analytics API צריכים לעבור אימות ב- Google Cloud כדי לאמת את הזהות שלהם ואת הרשאות הגישה שלהם. צריך להגדיר לכל משתמש חשבון משתמש מנוהל באמצעות Cloud Identity, Google Workspace או ספק זהויות שאיחדתם עם Cloud Identity או Google Workspace. מידע נוסף זמין במאמר סקירה כללית על ניהול זהויות ב-Google.
אחרי שיוצרים את חשבונות המשתמשים, כדאי ליישם שיטות מומלצות לאבטחה, כמו כניסה יחידה (SSO) ואימות דו-שלבי.
כדי להשתמש ב-Conversational Analytics API, צריך לבצע אימות ל- Google Cloud. בהתאם למקורות הנתונים, יכול להיות שתצטרכו לספק גם פרטי כניסה נפרדים כדי לתת לסוכן הרשאה לגשת לנתונים הבסיסיים. מידע נוסף זמין במאמר אימות וחיבור למקור נתונים.
ניהול זהויות והרשאות גישה
כדי לנהל תפקידים בניהול זהויות והרשאות גישה (IAM) בהיקף גדול עבור האדמינים והמפתחים, כדאי ליצור קבוצות פונקציונליות נפרדות עבור תפקידי המשתמשים והאפליקציות השונים. מעניקים לקבוצות את תפקידי ה-IAM או ההרשאות שנדרשים לניהול Conversational Analytics API. כשמקצים תפקידים לקבוצות, חשוב לפעול לפי העיקרון של הרשאות מינימליות ושיטות מומלצות אחרות לאבטחה ב-IAM. מידע נוסף זמין במאמר בנושא שיטות מומלצות לשימוש בקבוצות Google.
מידע נוסף על הגדרת IAM זמין במאמר סקירה כללית על IAM.
IAM שולט בגישה למשאבים של Conversational Analytics API, כמו סוכנים ושיחות. הגישה לנתונים הבסיסיים שהסוכן שולח לגביהם שאילתות נשלטת על ידי הרשאות במקור הנתונים עצמו. מידע נוסף זמין במאמר בקרת גישה ל-Conversational Analytics API באמצעות IAM.
חשבונות שירות של Conversational Analytics API
כשמפעילים את Conversational Analytics API, Google יוצרת בשבילכם חשבונות שירות. חשבון שירות הוא סוג מיוחד של חשבון Google לא אינטראקטיבי, שמשמש בדרך כלל אפליקציה או עומס עבודה, כמו מכונה של Compute Engine, ולא אנשים. אפליקציות משתמשות בחשבונות שירות כדי לגשת ל-Google APIs.
סוכני שירות
כדי לאפשר ל-Conversational Analytics API לגשת למשאבים שלכם בשמכם, מערכת Google Cloud יוצרת חשבון שירות מיוחד שנקרא סוכן שירות.
ב-Conversational Analytics API נעשה שימוש בסוכני השירות הבאים של Conversational Analytics API:
service-PROJECT_NUMBER@gcp-sa-geminidataanalytics.iam.gserviceaccount.comservice-PROJECT_NUMBER@gcp-sa-cloudaicompanion.iam.gserviceaccount.com
מדיניות בנושא Conversational Analytics API
אבטחת רשת
כברירת מחדל, Google מיישמת על הנתונים במעבר את הגנות ברירת המחדל בכל Google Cloud השירותים, כולל מופעים של Conversational Analytics API שפועלים ב- Google Cloud. מידע נוסף על אמצעי הגנה ברשת כברירת מחדל זמין במאמר הצפנה במעבר.
אם הארגון שלכם דורש זאת, אתם יכולים להגדיר אמצעי בקרה נוספים לאבטחה כדי להגן על התנועה ברשת Google Cloud ועל התנועה בין רשת Google Cloud לרשת הארגונית שלכם. כמה נקודות שכדאי לזכור:
- Conversational Analytics API תומך ב-VPC Service Controls. בעזרת VPC Service Controls אפשר לשלוט בתנועת הנתונים בשירותי Google ולהגדיר אבטחה היקפית מבוססת-הקשר. מידע נוסף על הגדרת VPC Service Controls זמין במאמר הגדרת אבטחת גבולות גזרה באמצעות VPC Service Controls.
- ב- Google Cloud, כדאי להשתמש ב-VPC משותף כטופולוגיית הרשת. VPC משותף מספק ניהול מרכזי של הגדרות הרשת, תוך שמירה על הפרדה בין הסביבות.
מידע נוסף על שיטות מומלצות לאבטחת רשת זמין במאמרים בנושא הטמעה של אפס אמון ובחירת עיצוב הרשת לאזור הנחיתה Google Cloud .
הגנה על נתונים ופרטיות
הנתונים שמאוחסנים ב- Google Cloudמוצפנים באמצעות הצפנה שמוגדרת כברירת מחדל ב-Conversational Analytics API. דוגמה לנתונים:
- הגדרת סוכן הנתונים (הוראות מערכת ושאילתות לדוגמה)
- הקשר של סוכן הנתונים (הקשר של שלב ההכנה והקשר של השלב שבו התוכן פורסם)
- היסטוריית המצב וההודעות בשיחה
אפשר לגשת לנתונים האלה רק באמצעות מופעים של Conversational Analytics API.
אתם יכולים להפעיל מפתחות הצפנה בניהול הלקוח (CMEK) כדי להצפין את הנתונים במנוחה. ב-CMEK, המפתחות מאוחסנים ב-Cloud Key Management Service (Cloud KMS) כמפתחות שמוגנים על ידי תוכנה או כמפתחות שמוגנים על ידי חומרה באמצעות Cloud HSM, אבל אתם מנהלים אותם. כדי להקצות מפתחות הצפנה באופן אוטומטי, אפשר להפעיל את Cloud KMS Autokey. כשמפעילים את Autokey, מפתח יכול לבקש מפתח מ-Cloud KMS, וסוכן השירות מספק מפתח שתואם לכוונת המפתח. עם Cloud KMS Autokey, המפתחות זמינים לפי דרישה, הם עקביים ועומדים בשיטות המומלצות בתחום.
איפה הנתונים מעובדים
Conversational Analytics API תומך במיקום אחסון הנתונים של נתונים שמאוחסנים ב- Google Cloud. מיקום אחסון הנתונים מאפשר לכם לבחור את האזורים שבהם אתם רוצים שהנתונים שלכם יאוחסנו באמצעות המגבלה על מיקומי המשאבים במדיניות הארגון. אתם יכולים להשתמש ב-מאגר משאבי ענן כדי לאמת את המיקום של משאבי Conversational Analytics API.
פרטיות נתונים
כדי להגן על פרטיות הנתונים, Conversational Analytics API עומד בדרישות של עקרונות הפרטיות המשותפים.
Conversational Analytics API פועל כמעבד נתונים של נתוני לקוחות. Google פועלת גם כנאמנת מידע לגבי מידע כמו חיוב וניהול חשבון וזיהוי שימוש לרעה. מידע נוסף זמין בGoogle Cloud הודעת הפרטיות.
רישום ביומן ביקורת
ה-Conversational Analytics API כותב את סוגי יומני הביקורת הבאים:
יומני הביקורת Admin Activity: כוללים פעולות
ADMIN WRITEשכותבות מטא-נתונים או מידע על ההגדרות.יומני הביקורת Data Access: כוללים פעולות
ADMIN READשבהן נקרא מידע ממטא-נתונים או מהגדרות. היומנים כוללים גם פעולות שלDATA READושלDATA WRITEשבהן נקראים או נכתבים נתונים שהמשתמשים סיפקו.
מידע נוסף זמין במאמר בנושא יומני ביקורת.
שקיפות גישה
אתם יכולים להשתמש ב-Access Approval וב-Access Transparency כדי לשלוט בגישה למופעים של Conversational Analytics API על ידי אנשי Google שתומכים בשירות. אישור גישה מאפשר לכם לאשר או לדחות בקשות גישה של עובדי Google. יומני Access Transparency מספקים תובנות כמעט בזמן אמת כש Google Cloud אדמינים ניגשים למשאבים.
מעקב ותגובה לאירועים
אתם יכולים להשתמש במגוון כלים כדי לעקוב אחרי הביצועים והאבטחה של Conversational Analytics API. כמה נקודות שכדאי לחשוב עליהן:
- Logs Explorer כדי להציג ולנתח יומני אירועים וליצור מדדים מותאמים אישית והתראות.
- אפשר להשתמש בלוח הבקרה של Cloud Monitoring כדי לעקוב אחרי הביצועים של Conversational Analytics API.
- פריסת מסגרות ובקרות בענן ב-Security Command Center כדי לזהות נקודות חולשה ואיומים ב-Conversational Analytics API (למשל, הרחבת הרשאות). אתם יכולים להגדיר התראות ומדריכים לאנליסטים במרכז האבטחה (SOC) שלכם, כדי שהם יוכלו להגיב לממצאים.
המאמרים הבאים
- אפשר להשתמש ב-Google Threat Intelligence כדי לעקוב אחרי איומים חיצוניים שרלוונטיים לעסק.
- איך מאמתים את הגישה ל-Conversational Analytics API
- מידע נוסף על בקרת גישה ל-Conversational Analytics API
- איך מגנים על משאבים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK)
- איך צופים ביומני ביקורת ומנהלים אותם
- איך מגדירים גבולות גזרה לשירות באמצעות VPC Service Controls
- איך מחילים מגבלות של מדיניות הארגון
- מידע על מיקום הנתונים ואזורים נתמכים