AIP-C01: Controles de segurança GenAI

Fundamentos do exame AIP-C01: da arquitetura do Amazon Bedrock Guardrails ao filtrado de conteudo, mascaramento de PII, criptografia KMS, controle de acesso IAM e VPC PrivateLink.

Aplicacoes GenAI em producao exigem controles de seguranca em camadas. O Amazon Bedrock Guardrails funciona como camada de seguranca bidirecional: valida entradas antes de chegarem ao modelo e filtra saidas antes de chegarem a aplicacao.

!Pipeline do Amazon Bedrock Guardrails

Filtragem de conteudo e topicos negados

Os filtros de conteudo cobrem seis categorias: odio, insultos, conteudo sexual, violencia, ma conduta e ataques de prompts. Os topicos negados bloqueiam areas tematicas inteiras usando definicoes em linguagem natural. Filtros de palavras oferecem bloqueio preciso por palavras-chave ou padroes regex.

 

Deteccao e mascaramento de PII

O modo substitui PII detectada por tokens de marcador antes do prompt chegar ao modelo. O modo rejeita toda a solicitacao se PII for detectada. Entradas e saidas sao filtradas para evitar vazamentos de informacoes pessoais.

 

Criptografia e controle de acesso

KMS CMK criptografa dados de fine-tuning no S3, pesos do modelo personalizado e vetores do Knowledge Base. VPC PrivateLink roteia chamadas de API pela rede interna da AWS. Politicas IAM com chaves de condicao restringem quais modelos cada funcao pode invocar.

 

Auditoria e conformidade regulatoria

O CloudTrail registra todas as chamadas de API do Bedrock. Para auditar conteudo de prompts e respostas, ative o Bedrock Model Invocation Logging. Para GDPR, fixe cargas de trabalho em regioes da UE. Para HIPAA, assine um BAA com a AWS. O Amazon Macie pode escanear dados de treinamento no S3 para detectar PII.

 

Resumo para o exame

"Filtragem de conteudo + mascaramento de PII" → Bedrock Guardrails "Sem internet para Bedrock" → VPC PrivateLink "Registro de conteudo de prompts" → Bedrock Model Invocation Logging "Deteccao de alucinacoes RAG" → Contextual Grounding Check

Voltar à lista do blog