Skip to main content

보안 개요

SecureAI의 보안 기능과 아키텍처에 대해 알아보세요.

보안 기능

SecureAI는 보안 아키텍처의 초석인 SMLTP(Secure Model Language Transfer Protocol)를 사용하여 데이터와 애플리케이션을 보호하기 위한 엔터프라이즈급 보안 조치를 구현합니다.

SMLTP(보안 모델 언어 전송 프로토콜)

SMLTP는 공개 사양 초안이 포함된 보안 프로토콜로 다음과 통신합니다. LLM(대형 언어 모델)이 관리되고, 포함되고, 입증 가능합니다. 다음을 제공합니다:
  • 서명된 자격 토큰: 모든 관리되는 요청에는 Ed25519 서명된 토큰 바인딩이 포함됩니다. 신원, 승인된 모델, 정책 해시 및 정확한 요청 바이트(SHA-256)
  • 서명된 규정 준수 확인: 게이트웨이를 통해 라우팅된 각 상호 작용은 다음과 같은 확인을 생성합니다. 게이트웨이의 공개 키에 대해 오프라인으로 확인되었습니다.
  • 정책 시행: 모델 허용 목록, 데이터 상주 확인 및 송신 제어 - 모니터링 또는 서명된 거부 영수증이 있는 시행 모드
  • 변조 방지 감사 로깅: 해시 체인, Merkle 봉인 로그, 선택적으로 고정 외부 투명성 로그(Sigstore Rekor)
  • 키 순환: Ed25519 서명 키 순환; 이전 키로 발행된 영수증은 그대로 유지됩니다. 검증 가능
  • 번들 암호화: 클라이언트와 클라이언트 간 요청 번들의 선택적 AES-256-GCM 암호화 게이트웨이

데이터 보호

  • 영지식 상태: 고객 관리형 키(BYOK), 임시 인메모리 처리 및 배포-로컬 로깅으로 중요한 데이터를 통제할 수 있습니다.
  • 미사용 암호화: 저장된 모든 데이터는 업계 표준 알고리즘을 사용하여 암호화됩니다.
  • 전송 중 암호화: 모든 API 통신에 대한 TLS 1.3 암호화
  • 고객 관리 키: 암호화 키를 제어합니다.

접근 제어

  • RBAC(역할 기반 액세스 제어): 다양한 사용자 유형에 대한 세분화된 권한
  • API Key Management: 모든 API 요청에 대한 보안 인증
  • 속도 제한: 남용을 방지하기 위한 지능형 속도 제한
  • 감사 로그: 규정 준수 및 보안을 위한 완벽한 활동 추적

보안 정책

SMLTP는 여러 가지 기본 제공 정책 템플릿을 지원합니다.
  • 내부: 회사 내부 데이터에 대한 기본 정책
  • 내부 엄격: 민감한 내부 데이터에 대한 보안 강화
  • 공개: 민감하지 않은 공개 데이터에 대해 덜 제한적인 정책
  • HIPAA: 의료 데이터 규정 준수
  • GDPR: 유럽 데이터 보호 규정을 준수합니다.
  • PCI-DSS: 결제 카드 산업 표준을 준수합니다.

규정 준수 및 인증

  • 엔터프라이즈 지원: 기업 보안 요구 사항에 맞게 설계됨
  • 감사 추적: 규정 준수 및 보안 감사를 위한 완전한 로깅
  • 정책 시행: 보안 정책을 자동으로 시행합니다.
  • 실시간 모니터링: 보안 이벤트를 지속적으로 모니터링합니다.

SMLTP 작동 방식

  1. 자격: 제어 플레인은 이 호출자, 이 모델을 승인하는 서명된 토큰을 생성합니다. 이 정책에 따라 이러한 정확한 요청 바이트에 대해
  2. 확인: SMLTP 게이트웨이가 토큰(서명, 만료, 모델 일치, 본문)을 확인합니다. 해시, 재생 및 취소 — 요청이 다른 곳으로 이동하기 전
  3. 정책 시행: 모델 허용 목록, 상주 및 송신 규칙은 다음에서 평가됩니다. 게이트웨이; 시행 모드에서는 비준수 통화가 서명된 거부 영수증으로 차단됩니다.
  4. 검사 및 증명: DLP/PII 검사는 관리되는 경로(최선의 노력, 확률적), 그 결과는 서명된 영수증에 기록됩니다.
  5. 감사 로깅: 모든 상호 작용은 해시 체인으로 연결되고 Merkle로 봉인된 감사 추적에 저장됩니다.

혜택

  • 기록만 하는 것이 아니라 증명 가능: 서명된 영수증을 통해 감사자는 상호 작용을 독립적으로 확인할 수 있습니다.
  • 규정 준수 준비: 주요 규정 준수 프레임워크에 대한 기본 지원
  • 격리: 손상된 에이전트라도 암호화되어 서명된 권한을 초과할 수 없습니다.
  • 확정적 해지: 사용자, 키 또는 에이전트 차단은 게이트웨이에서 적용됩니다. 초 - AI 제공자를 기다리지 않고
  • 정책 기반: 보안 정책 자동 시행

다음 단계