Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Security Hub CSPM-Steuerelemente für KI SageMaker
Diese AWS Security Hub CSPM Kontrollen bewerten den Amazon SageMaker AI-Service und die Ressourcen. Die Steuerelemente sind möglicherweise nicht in allen verfügbar AWS-Regionen. Weitere Informationen finden Sie unter Verfügbarkeit von Kontrollen nach Regionen.
[SageMaker.1] Amazon SageMaker Notebook-Instances sollten keinen direkten Internetzugang haben
Verwandte Anforderungen: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 NIST.800-53.r5 SC-7 (9), PCI DSS v3.2. 1/12.2.1, PCI DSS v3.2. 1/12.3.1, PCI DSS Version 3.2. 1/12.3.2, PCI DSS v3.2. 1/12.3.4, PCI DSS Version 3.2. 1/12.3.6, PCI DSS v4.0. 1/13.4.4
Kategorie: Schutz > Sichere Netzwerkkonfiguration
Schweregrad: Hoch
Art der Ressource: AWS::SageMaker::NotebookInstance
AWS Config -Regel: sagemaker-notebook-no-direct-internet-access
Zeitplantyp: Periodisch
Parameter: Keine
Dieses Steuerelement überprüft, ob der direkte Internetzugang für eine SageMaker AI-Notebook-Instanz deaktiviert ist. Die Steuerung schlägt fehl, wenn das DirectInternetAccess Feld für die Notebook-Instanz aktiviert ist.
Wenn Sie Ihre SageMaker AI-Instance ohne VPC konfigurieren, ist der direkte Internetzugang auf Ihrer Instance standardmäßig aktiviert. Sie sollten Ihre Instance mit einer VPC konfigurieren und die Standardeinstellung auf Deaktivieren — Internetzugriff über eine VPC ändern. Um Modelle von einem Notebook aus zu trainieren oder zu hosten, benötigen Sie einen Internetzugang. Um den Internetzugang zu ermöglichen, muss Ihre VPC entweder über einen Schnittstellenendpunkt (AWS PrivateLink) oder ein NAT-Gateway und eine Sicherheitsgruppe verfügen, die ausgehende Verbindungen zulässt. Weitere Informationen zum Verbinden einer Notebook-Instance mit Ressourcen in einer VPC finden Sie im Amazon SageMaker AI Developer Guide unter Verbinden einer Notebook-Instance mit Ressourcen in einer VPC. Sie sollten auch sicherstellen, dass der Zugriff auf Ihre SageMaker AI-Konfiguration auf nur autorisierte Benutzer beschränkt ist. Schränken Sie die IAM-Berechtigungen ein, die es Benutzern ermöglichen, SageMaker KI-Einstellungen und -Ressourcen zu ändern.
Abhilfe
Sie können die Einstellung für den Internetzugang nicht ändern, nachdem Sie eine Notebook-Instanz erstellt haben. Stattdessen können Sie die Instanz mit blockiertem Internetzugang beenden, löschen und neu erstellen. Informationen zum Löschen einer Notebook-Instance, die direkten Internetzugang zulässt, finden Sie unter Verwenden von Notebook-Instances zum Erstellen von Modellen: Aufräumen im Amazon SageMaker AI Developer Guide. Informationen zum Neuerstellen einer Notebook-Instance, die den Internetzugang verweigert, finden Sie unter Eine Notebook-Instance erstellen. Wählen Sie für Netzwerk, Direkter Internetzugang die Option Deaktivieren — Zugriff auf das Internet über eine VPC.
[SageMaker.2] SageMaker Notebook-Instances sollten in einer benutzerdefinierten VPC gestartet werden
Verwandte Anforderungen: NIST.800-53.r5 AC-21 NIST.800-53.r5 AC-3, NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-4, NIST.800-53.r5 AC-4 (21), NIST.800-53.r5 AC-6, NIST.800-53.r5 SC-7 (11) NIST.800-53.r5 SC-7, NIST.800-53.r5 SC-7 (16), NIST.800-53.r5 SC-7 (20), NIST.800-53.r5 SC-7 (21), NIST.800-53.r5 SC-7 (3), NIST.800-53.r5 SC-7 (4), NIST.800-53.r5 SC-7 (9)
Kategorie: Schutz > Sichere Netzwerkkonfiguration > Ressourcen innerhalb von VPC
Schweregrad: Hoch
Art der Ressource: AWS::SageMaker::NotebookInstance
AWS Config -Regel: sagemaker-notebook-instance-inside-vpc
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement prüft, ob eine Amazon SageMaker AI-Notebook-Instance in einer benutzerdefinierten Virtual Private Cloud (VPC) gestartet wird. Diese Steuerung schlägt fehl, wenn eine SageMaker AI-Notebook-Instance nicht in einer benutzerdefinierten VPC oder in der SageMaker AI-Service-VPC gestartet wird.
Subnetze sind ein Bereich von IP-Adressen innerhalb einer VPC. Wir empfehlen, Ihre Ressourcen wann immer möglich in einer benutzerdefinierten VPC aufzubewahren, um einen sicheren Netzwerkschutz Ihrer Infrastruktur zu gewährleisten. Eine Amazon VPC ist ein virtuelles Netzwerk, das für Sie bestimmt ist. AWS-Konto Mit einer Amazon VPC können Sie den Netzwerkzugriff und die Internetverbindung Ihrer SageMaker AI Studio- und Notebook-Instances steuern.
Abhilfe
Sie können die VPC-Einstellung nicht ändern, nachdem Sie eine Notebook-Instance erstellt haben. Stattdessen können Sie die Instanz beenden, löschen und neu erstellen. Eine Anleitung finden Sie unter Verwenden von Notebook-Instances zum Erstellen von Modellen: Aufräumen im Amazon SageMaker AI Developer Guide.
[SageMaker.3] Benutzer sollten keinen Root-Zugriff auf SageMaker Notebook-Instances haben
Verwandte Anforderungen: NIST.800-53.r5 AC-2 (1), NIST.800-53.r5 AC-3 (15), NIST.800-53.r5 AC-3 (7) NIST.800-53.r5 AC-6, NIST.800-53.r5 AC-6 (10), NIST.800-53.r5 AC-6 (2)
Kategorie: Schutz > Sichere Zugriffsverwaltung > Zugriffsbeschränkungen für Root-Benutzer
Schweregrad: Hoch
Art der Ressource: AWS::SageMaker::NotebookInstance
AWS Config -Regel: sagemaker-notebook-instance-root-access-check
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob der Root-Zugriff für eine Amazon SageMaker AI-Notebook-Instance aktiviert ist. Die Steuerung schlägt fehl, wenn der Root-Zugriff für eine SageMaker AI-Notebook-Instance aktiviert ist.
Gemäß dem Prinzip der geringsten Zugriffsrechte empfiehlt es sich, den Root-Zugriff auf Instanzressourcen zu beschränken, um zu verhindern, dass versehentlich zu viele Berechtigungen vergeben werden.
Abhilfe
Informationen zum Einschränken des Root-Zugriffs auf SageMaker AI-Notebook-Instances finden Sie unter Steuern des Root-Zugriffs auf eine SageMaker AI-Notebook-Instance im Amazon SageMaker AI Developer Guide.
[SageMaker.4] SageMaker Endpunkt-Produktionsvarianten sollten eine anfängliche Instanzanzahl von mehr als 1 haben
Verwandte Anforderungen: NIST.800-53.r5 CP-10, NIST.800-53.r5 SC-5, NIST.800-53.r5 SC-36, NIST.800-53.r5 SA-13
Kategorie: Wiederherstellung > Resilienz > Hochverfügbarkeit
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::EndpointConfig
AWS Config -Regel: sagemaker-endpoint-config-prod-instance-count
Zeitplantyp: Periodisch
Parameter: Keine
Diese Kontrolle überprüft, ob Produktionsvarianten eines Amazon SageMaker AI-Endpunkts eine anfängliche Instanzanzahl von mehr als 1 haben. Die Steuerung schlägt fehl, wenn die Produktionsvarianten des Endpunkts nur eine erste Instanz haben.
Produktionsvarianten, die mit einer Instanzanzahl von mehr als 1 ausgeführt werden, ermöglichen eine Multi-AZ-Instance-Redundanz, die von KI verwaltet wirdSageMaker . Die Bereitstellung von Ressourcen in mehreren Availability Zones ist eine AWS bewährte Methode, um eine hohe Verfügbarkeit innerhalb Ihrer Architektur zu gewährleisten. Hochverfügbarkeit hilft Ihnen, sich nach Sicherheitsvorfällen zu erholen.
Anmerkung
Diese Kontrolle gilt nur für die instanzbasierte Endpunktkonfiguration.
Abhilfe
Weitere Informationen zu den Parametern der Endpunktkonfiguration finden Sie unter Erstellen einer Endpunktkonfiguration im Amazon SageMaker AI Developer Guide.
Bei [SageMaker.5] SageMaker Modellen sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen, die nicht öffentlich zugänglich sind
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::Model
AWS Config -Regel: sagemaker-model-isolation-enabled
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für ein von Amazon SageMaker AI gehostetes Modell die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn der EnableNetworkIsolation Parameter für das gehostete Modell auf gesetzt istFalse.
SageMaker KI-Training und bereitgestellte Inferenzcontainer sind standardmäßig internetfähig. Wenn Sie nicht möchten, dass SageMaker KI externen Netzwerkzugriff auf Ihre Trainings- oder Inferenzcontainer gewährt, können Sie die Netzwerkisolierung aktivieren. Wenn Sie die Netzwerkisolierung aktivieren, können keine eingehenden oder ausgehenden Netzwerkanrufe zum oder vom Modellcontainer getätigt werden, einschließlich Anrufe an oder von anderen. AWS-Services Darüber hinaus werden der Container-Laufzeitumgebung keine AWS Anmeldeinformationen zur Verfügung gestellt. Durch die Aktivierung der Netzwerkisolierung können Sie den unbeabsichtigten Zugriff auf Ihre SageMaker KI-Ressourcen aus dem Internet verhindern.
Anmerkung
Am 13. August 2025 änderte Security Hub CSPM den Titel und die Beschreibung dieser Steuerung. Der neue Titel und die neue Beschreibung geben genauer wieder, dass das Steuerelement die Einstellung für den EnableNetworkIsolation Parameter der von Amazon SageMaker AI gehosteten Modelle überprüft. Bisher lautete der Titel dieses Steuerelements: SageMaker models should block inbound
traffic.
Abhilfe
Weitere Informationen zur Netzwerkisolierung für SageMaker KI-Modelle finden Sie im Amazon SageMaker AI Developer Guide unter Ausführen von Trainings- und Inferenzcontainern im internetfreien Modus. Wenn Sie ein Modell erstellen, können Sie die Netzwerkisolierung aktivieren, indem Sie den Wert für den EnableNetworkIsolation Parameter auf setzen. True
[SageMaker.6] SageMaker App-Image-Konfigurationen sollten mit Tags versehen werden
Kategorie: Identifizieren > Inventar > Tagging
Schweregrad: Niedrig
Art der Ressource: AWS::SageMaker::AppImageConfig
AWS Config -Regel: sagemaker-app-image-config-tagged
Zeitplantyp: Änderung ausgelöst
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
requiredKeyTags |
Eine Liste mit Tag-Schlüsseln, die einer evaluierten Ressource zugewiesen werden müssen. Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. | StringList (maximal 6 Elemente) | 1—6 Tag-Schlüssel, die den AWS Anforderungen entsprechen. | Kein Standardwert |
Dieses Steuerelement überprüft, ob eine Amazon SageMaker AI-App-Image-Konfiguration (AppImageConfig) die durch den requiredKeyTags Parameter angegebenen Tag-Schlüssel enthält. Die Steuerung schlägt fehl, wenn die App-Image-Konfiguration keine Tag-Schlüssel oder nicht alle durch den requiredKeyTags Parameter angegebenen Schlüssel enthält. Wenn Sie keine Werte für den requiredKeyTags Parameter angeben, prüft das Steuerelement nur, ob ein Tag-Schlüssel vorhanden ist, und schlägt fehl, wenn die App-Image-Konfiguration keine Tag-Schlüssel enthält. Das Steuerelement ignoriert System-Tags, die automatisch angewendet werden und das aws: Präfix haben.
Ein Tag ist eine Bezeichnung, die Sie erstellen und einer AWS Ressource zuweisen. Jedes Tag besteht aus einem erforderlichen Tag-Schlüssel und einem optionalen Tag-Wert. Sie können Tags verwenden, um Ressourcen nach Zweck, Besitzer, Umgebung oder anderen Kriterien zu kategorisieren. Sie können Ihnen helfen, Ressourcen zu identifizieren, zu organisieren, nach ihnen zu suchen und sie zu filtern. Sie können dir auch dabei helfen, Ressourcenbesitzer im Hinblick auf Aktionen und Benachrichtigungen im Auge zu behalten. Sie können Tags auch verwenden, um die attributbasierte Zugriffskontrolle (ABAC) als Autorisierungsstrategie zu implementieren. Weitere Informationen zu ABAC-Strategien finden Sie im IAM-Benutzerhandbuch unter Definieren von Berechtigungen auf der Grundlage von Attributen mit ABAC-Autorisierung. Weitere Informationen zu Tags finden Sie in den AWS Tagging-Ressourcen und im Tag-Editor-Benutzerhandbuch.
Anmerkung
Speichern Sie keine personenbezogenen Daten (PII) oder andere vertrauliche Informationen in Tags. Auf Tags kann von vielen AWS-Services aus zugegriffen werden. Sie sind nicht dafür vorgesehen, für private oder sensible Daten verwendet zu werden.
Abhilfe
Um einer Amazon SageMaker AI-App-Image-Konfiguration (AppImageConfig) Tags hinzuzufügen, können Sie den AddTags Betrieb der SageMaker AI-API verwenden oder, falls Sie die verwenden AWS CLI, den Befehl add-tags ausführen.
[SageMaker.7] SageMaker Bilder sollten mit Tags versehen werden
Kategorie: Identifizieren > Inventar > Taggen
Schweregrad: Niedrig
Art der Ressource: AWS::SageMaker::Image
AWS Config -Regel: sagemaker-image-tagged
Zeitplantyp: Änderung ausgelöst
Parameter:
| Parameter | Description | Typ | Zulässige benutzerdefinierte Werte | Security Hub CSPM-Standardwert |
|---|---|---|---|---|
requiredKeyTags |
Eine Liste von %-Tag-Schlüsseln, die einer ausgewerteten Ressource zugewiesen werden müssen. Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. | StringList (maximal 6 Elemente) | 1—6 Tag-Schlüssel, die den AWS Anforderungen entsprechen. | Kein Standardwert |
Dieses Steuerelement überprüft, ob ein Amazon SageMaker AI-Image die durch den requiredKeyTags Parameter angegebenen Tag-Schlüssel enthält. Die Steuerung schlägt fehl, wenn das Bild keine Tag-Schlüssel hat oder wenn es nicht über alle im requiredKeyTags Parameter angegebenen Schlüssel verfügt. Wenn Sie keine Werte für den requiredKeyTags Parameter angeben, prüft das Steuerelement nur, ob ein Tag-Schlüssel vorhanden ist, und schlägt fehl, wenn das Bild keine Tag-Schlüssel hat. Das Steuerelement ignoriert System-Tags, die automatisch angewendet werden und das aws: Präfix haben.
Ein Tag ist eine Bezeichnung, die Sie erstellen und einer AWS Ressource zuweisen. Jedes Tag besteht aus einem erforderlichen Tag-Schlüssel und einem optionalen Tag-Wert. Sie können Tags verwenden, um Ressourcen nach Zweck, Besitzer, Umgebung oder anderen Kriterien zu kategorisieren. Sie können Ihnen helfen, Ressourcen zu identifizieren, zu organisieren, zu suchen und zu filtern. Sie können dir auch dabei helfen, Ressourcenbesitzer im Hinblick auf Aktionen und Benachrichtigungen im Auge zu behalten. Sie können Tags auch verwenden, um die attributbasierte Zugriffskontrolle (ABAC) als Autorisierungsstrategie zu implementieren. Weitere Informationen zu ABAC-Strategien finden Sie im IAM-Benutzerhandbuch unter Definieren von Berechtigungen auf der Grundlage von Attributen mit ABAC-Autorisierung. Weitere Informationen zu Tags finden Sie in den AWS Tagging-Ressourcen und im Tag-Editor-Benutzerhandbuch.
Anmerkung
Speichern Sie keine personenbezogenen Daten (PII) oder andere vertrauliche Informationen in Tags. Auf Tags kann von vielen AWS-Services aus zugegriffen werden. Sie sind nicht dafür vorgesehen, für private oder sensible Daten verwendet zu werden.
Abhilfe
Um einem Amazon SageMaker AI-Image Tags hinzuzufügen, können Sie den AddTags Vorgang der SageMaker AI-API verwenden oder, falls Sie die verwenden AWS CLI, den Befehl add-tags ausführen.
[SageMaker.8] SageMaker Notebook-Instances sollten auf unterstützten Plattformen ausgeführt werden
Kategorie: Erkennen > Sicherheitslücken-, Patch- und Versionsverwaltung
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::NotebookInstance
AWS Config -Regel: sagemaker-notebook-instance-platform-version
Zeitplantyp: Periodisch
Parameter:
-
supportedPlatformIdentifierVersions:notebook-al2023-v1(nicht anpassbar)
Dieses Steuerelement überprüft anhand der für die Notebook-Instance angegebenen Plattform-ID, ob eine Amazon SageMaker AI-Notebook-Instance für die Ausführung auf einer unterstützten Plattform konfiguriert ist. Die Steuerung schlägt fehl, wenn die Notebook-Instance für die Ausführung auf einer Plattform konfiguriert ist, die nicht mehr unterstützt wird.
Wenn die Plattform für eine Amazon SageMaker AI-Notebook-Instance nicht mehr unterstützt wird, erhält sie möglicherweise keine Sicherheitspatches, Bugfixes oder andere Arten von Updates. Notebook-Instances funktionieren möglicherweise weiterhin, erhalten jedoch keine SageMaker KI-Sicherheitsupdates oder kritischen Bugfixes. Sie übernehmen die Risiken, die mit der Verwendung einer Plattform verbunden sind, die nicht unterstützt wird. Weitere Informationen finden Sie unter JupyterLab Versionierung im Amazon SageMaker AI Developer Guide.
Abhilfe
Informationen zu den Plattformen, die Amazon SageMaker AI derzeit unterstützt, und zur Migration zu diesen Plattformen finden Sie im Amazon SageMaker AI Developer Guide unter Amazon Linux 2-Notebook-Instances.
Bei [SageMaker.9] Auftragsdefinitionen SageMaker zur Datenqualität sollte die Verschlüsselung des Container-Datenverkehrs aktiviert sein
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::DataQualityJobDefinition
AWS Config -Regel: sagemaker-data-quality-job-encrypt-in-transit
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Amazon SageMaker AI-Auftragsdefinition zur Datenqualität die Verschlüsselung für den Verkehr zwischen Containern aktiviert ist. Die Steuerung schlägt fehl, wenn in der Definition für einen Job, der die Datenqualität und Datenabweichung überwacht, keine Verschlüsselung für den Verkehr zwischen Containern aktiviert ist.
Durch die Aktivierung der Verschlüsselung des Datenverkehrs zwischen Containern werden vertrauliche ML-Daten während der verteilten Verarbeitung zur Datenqualitätsanalyse geschützt.
Abhilfe
Weitere Informationen zur Verschlüsselung des Container-Datenverkehrs für Amazon SageMaker AI finden Sie unter Schützen der Kommunikation zwischen ML-Compute-Instances in einem verteilten Schulungsjob im Amazon SageMaker AI Developer Guide. Wenn Sie eine Auftragsdefinition für die Datenqualität erstellen, können Sie die Verschlüsselung des Container-Datenverkehrs aktivieren, indem Sie den Wert für den EnableInterContainerTrafficEncryption Parameter auf setzen. True
Bei Auftragsdefinitionen zur [SageMaker.10] SageMaker Modellerklärbarkeit sollte die Verschlüsselung des Container-Datenverkehrs aktiviert sein
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::ModelExplainabilityJobDefinition
AWS Config -Regel: sagemaker-model-explainability-job-encrypt-in-transit
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Auftragsdefinition zur Erklärbarkeit des SageMaker Amazon-Modells die Verschlüsselung des Container-Datenverkehrs aktiviert ist. Die Steuerung schlägt fehl, wenn für die Auftragsdefinition zur Erläuterung des Modells keine Verschlüsselung des Container-Datenverkehrs aktiviert ist.
Durch die Aktivierung der Verschlüsselung des Datenverkehrs zwischen Containern werden sensible ML-Daten wie Modelldaten, Trainingsdatensätze, Zwischenverarbeitungsergebnisse, Parameter und Modellgewichte während der verteilten Verarbeitung für Erklärbarkeitsanalysen geschützt.
Abhilfe
Bei einer bestehenden Auftragsdefinition zur Erklärbarkeit eines SageMaker Modells kann die Verschlüsselung des Container-Datenverkehrs nicht an Ort und Stelle aktualisiert werden. Um eine neue Auftragsdefinition zur Erläuterung des SageMaker Modells mit aktivierter Verschlüsselung des Container-Datenverkehrs zu erstellen, verwenden Sie die API oder CLI oder und setzen Sie auf. CloudFormation EnableInterContainerTrafficEncryption True
Bei [SageMaker.11] Auftragsdefinitionen SageMaker zur Datenqualität sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schutz > Sichere Netzwerkkonfiguration
Schweregrad: Mittel
Typ der Ressource: AWS::SageMaker::DataQualityJobDefinition
AWS Config -Regel: sagemaker-data-quality-job-isolation
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Auftragsdefinition zur Überwachung der Datenqualität von Amazon SageMaker AI die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn in der Definition für einen Job, der Datenqualität und Drift überwacht, die Netzwerkisolierung deaktiviert ist.
Die Netzwerkisolierung reduziert die Angriffsfläche und verhindert externen Zugriff. Dadurch wird der Schutz vor unbefugtem Zugriff von außen, versehentlichem Datenverlust und potenzieller Datenexfiltration gewährleistet.
Abhilfe
Weitere Informationen zur Netzwerkisolierung für SageMaker KI finden Sie im Amazon SageMaker AI Developer Guide unter Ausführen von Schulungs- und Inferenzcontainern im internetfreien Modus. Wenn Sie eine Auftragsdefinition für die Datenqualität erstellen, können Sie die Netzwerkisolierung aktivieren, indem Sie den Wert für den EnableNetworkIsolation Parameter auf setzen. True
Bei [SageMaker.12] Jobdefinitionen mit SageMaker Modellverzerrung sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Konfiguration der Ressourcenrichtlinie
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::ModelBiasJobDefinition
AWS Config -Regel: sagemaker-model-bias-job-isolation
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Jobdefinition mit SageMaker Modellverzerrung die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn für die Jobdefinition mit Modellverzerrung die Netzwerkisolierung nicht aktiviert ist.
Die Netzwerkisolierung verhindert, dass Jobs mit SageMaker Modellverzerrungen über das Internet mit externen Ressourcen kommunizieren. Durch die Aktivierung der Netzwerkisolierung stellen Sie sicher, dass die Container des Jobs keine ausgehenden Verbindungen herstellen können. Dadurch wird die Angriffsfläche reduziert und vertrauliche Daten vor Exfiltration geschützt. Dies ist besonders wichtig für Jobs, die regulierte oder sensible Daten verarbeiten.
Abhilfe
Um die Netzwerkisolierung zu aktivieren, müssen Sie eine neue Jobdefinition mit Modellabweichung erstellen, wobei der EnableNetworkIsolation Parameter auf festgelegt istTrue. Die Netzwerkisolierung kann nach der Erstellung der Auftragsdefinition nicht geändert werden. Informationen zum Erstellen einer neuen Jobdefinition mit Model-Bias finden Sie CreateModelBiasJobDefinition im Amazon SageMaker AI Developer Guide.
Bei [SageMaker.13] Jobdefinitionen in SageMaker Modellqualität sollte die Verschlüsselung des Container-Datenverkehrs aktiviert sein
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::ModelQualityJobDefinition
AWS Config -Regel: ssagemaker-model-quality-job-encrypt-in-transit
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Mit dieser Kontrolle wird überprüft, ob bei Jobdefinitionen von Amazon SageMaker Model Quality die Verschlüsselung bei der Übertragung für den Verkehr zwischen Containern aktiviert ist. Die Steuerung schlägt fehl, wenn für eine Jobdefinition in Modellqualität die Verschlüsselung des Container-Datenverkehrs nicht aktiviert ist.
Inter-container Die Verschlüsselung des Datenverkehrs schützt Daten, die bei der Qualitätsüberwachung verteilter Modelle zwischen Containern übertragen werden. Standardmäßig ist der Verkehr zwischen Containern unverschlüsselt. Die Aktivierung der Verschlüsselung trägt dazu bei, die Vertraulichkeit der Daten während der Verarbeitung zu wahren und unterstützt die Einhaltung der gesetzlichen Anforderungen für den Schutz von Daten bei der Übertragung.
Abhilfe
Um die Verschlüsselung des Container-Datenverkehrs für Ihre Jobdefinition im SageMaker Amazon-Modell zu aktivieren, müssen Sie die Auftragsdefinition mit der entsprechenden Verschlüsselungskonfiguration bei der Übertragung neu erstellen. Informationen zum Erstellen einer Jobdefinition in Modellqualität finden Sie CreateModelQualityJobDefinition im Amazon SageMaker AI Developer Guide.
Bei [SageMaker.14] SageMaker Überwachungsplänen sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schutz > Sichere Netzwerkkonfiguration
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::MonitoringSchedule
AWS Config -Regel: sagemaker-monitoring-schedule-isolation
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob in den SageMaker Amazon-Überwachungsplänen die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn ein Überwachungsplan auf „Falsch“ EnableNetworkIsolation gesetzt oder nicht konfiguriert ist
Die Netzwerkisolierung verhindert, dass bei Überwachungsaufträgen ausgehende Netzwerkanrufe getätigt werden. Dadurch wird die Angriffsfläche reduziert, da der Internetzugriff von Containern aus verhindert wird.
Abhilfe
Informationen zur Konfiguration der Netzwerkisolierung im NetworkConfig Parameter bei der Erstellung oder Aktualisierung eines Überwachungsplans finden Sie CreateMonitoringSchedule UpdateMonitoringSchedule im Amazon SageMaker AI Developer Guide.
Bei Jobdefinitionen mit [SageMaker.15] SageMaker Model-Bias sollte die Verschlüsselung des Container-Datenverkehrs aktiviert sein
Kategorie: Schützen > Datenschutz > Verschlüsselung von Daten bei der Übertragung
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::ModelBiasJobDefinition
AWS Config -Regel: sagemaker-model-bias-job-encrypt-in-transit
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob bei der Verwendung mehrerer Recheninstanzen die Verschlüsselung des Container-Datenverkehrs für Amazon SageMaker Model Bias-Jobdefinitionen aktiviert ist. Die Steuerung schlägt fehl, wenn sie auf „False“ gesetzt EnableInterContainerTrafficEncryption ist oder nicht für Jobdefinitionen mit einer Instanzenanzahl von 2 oder mehr konfiguriert ist.
Inter-container Die Verschlüsselung des Datenverkehrs schützt Daten, die zwischen Recheninstanzen bei der Überwachung verteilter Modellverzerrungen übertragen werden. Die Verschlüsselung verhindert den unbefugten Zugriff auf modellbezogene Informationen wie Gewichtungen, die zwischen Instanzen übertragen werden.
Abhilfe
Um die Verschlüsselung des Container-Datenverkehrs für Jobdefinitionen mit SageMaker Modellverzerrung zu aktivieren, setzen Sie den EnableInterContainerTrafficEncryption Parameter auf, True wenn die Auftragsdefinition mehrere Recheninstanzen verwendet. Informationen zum Schutz der Kommunikation zwischen ML-Compute-Instances finden Sie unter Schützen der Kommunikation zwischen ML Compute-Instances in einem verteilten Schulungsjob im Amazon SageMaker AI Developer Guide.
[SageMaker.16] SageMaker Modelle sollten eine private Registrierung in VPC für primäre Container verwenden
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen innerhalb der VPC
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::Model
AWS Config -Regel: sagemaker-model-private-registry-required
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob ein Amazon SageMaker AI-Modell das Container-Image für den primären Container aus einer privaten Registry in einer VPC abruft. Die Steuerung schlägt fehl, wenn das Image nicht konfiguriert ist oder der Repository-Zugriffsmodus aktiviert ist. Platform
Durch die Verwendung einer privaten Docker-Registry in einer VPC für SageMaker Modellcontainer wird sichergestellt, dass Container-Images aus vertrauenswürdigen, kontrollierten Quellen innerhalb Ihrer VPC abgerufen werden. Außerdem wird sichergestellt, dass auf Container-Images über VPC-Endpunkte zugegriffen wird, ohne das öffentliche Internet zu nutzen.
Abhilfe
Informationen zur Konfiguration von privaten Docker-Registern für SageMaker KI-Inferenzcontainer in Echtzeit finden Sie unter Verwenden einer privaten Docker-Registry für Real-Time Inferenzcontainer im Amazon AI-Entwicklerhandbuch. SageMaker
[SageMaker.17] Offline-Stores für SageMaker Feature-Gruppen sollten verschlüsselt werden mit AWS KMS keys
Kategorie: Schützen > Datenschutz > Verschlüsselung ruhender Daten
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::FeatureGroup
AWS Config -Regel: sagemaker-featuregroup-encryption-at-rest
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob ein SageMaker Amazon-Offline-Shop für eine Funktionsgruppe im Ruhezustand mit einem AWS KMS Schlüssel verschlüsselt ist. Die Steuerung schlägt fehl, wenn der S3-Speicher des Offline-Speichers für eine Funktionsgruppe nicht mit einem KMS-Schlüssel verschlüsselt ist.
Die Verwendung von kundenverwalteten Offlineshops AWS KMS keys für die Verschlüsselung der übrigen Offline-Stores der SageMaker Feature-Gruppe bietet erhöhte Sicherheit. Customer-managed Mit KMS-Schlüsseln haben Sie die volle Kontrolle über den Lebenszyklus von Verschlüsselungsschlüsseln und die Schlüsselrichtlinien. Darüber hinaus kann die gesamte Verwendung von Verschlüsselungsschlüsseln protokolliert und überwacht werden, um die Überprüfbarkeit AWS CloudTrail zu gewährleisten.
Abhilfe
Informationen zur Aktivierung der Verschlüsselung im Ruhezustand für SageMaker Feature Store-Offline-Shops mithilfe von AWS KMS vom Kunden verwalteten Schlüsseln finden Sie im Amazon SageMaker AI Developer Guide unter Sicherheit und Zugriffskontrolle.
[SageMaker.18] SageMaker Feature-Group-Onlineshops mit Standardspeicher sollten verschlüsselt werden mit AWS KMS keys
Verwandte Anforderungen: NIST.800-53.r5 AU-9, NIST.800-53.r5 CA-9 (1), NIST.800-53.r5 CM-3 (6), NIST.800-53.r5 SC-7 (10), NIST.800-53.r5 SC-12 (2) NIST.800-53.r5 SC-13, NIST.800-53.r5 SC-28, NIST.800-53.r5 SC-28 (1), NIST.800-53.r5 SI-7 (6)
Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten im Ruhezustand
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::FeatureGroup
AWS Config -Regel: sagemaker-featuregroup-online-store-encryption
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob ein SageMaker Amazon-Onlineshop für eine Funktionsgruppe mit Standardspeicher im Ruhezustand mit einem AWS KMS Schlüssel verschlüsselt ist. Die Steuerung schlägt fehl, wenn die KMS-Schlüsselverschlüsselung für den Online-Shop nicht konfiguriert ist.
Die Verwendung von AWS KMS keys kundenverwaltetem Code für die Verschlüsselung in den übrigen Onlineshops der SageMaker Featuregroup sorgt für erhöhte Sicherheit. Customer-managed Mit KMS-Schlüsseln haben Sie die volle Kontrolle über den Lebenszyklus von Verschlüsselungsschlüsseln und die wichtigsten Richtlinien. Darüber hinaus kann die gesamte Verwendung von Verschlüsselungsschlüsseln protokolliert und überwacht werden, um die Überprüfbarkeit AWS CloudTrail zu gewährleisten.
Abhilfe
Informationen zur Aktivierung der Verschlüsselung im Ruhezustand für SageMaker Feature Store-Onlineshops mithilfe von AWS KMS kundenverwalteten Schlüsseln finden Sie im Amazon SageMaker AI Developer Guide unter Sicherheit und Zugriffskontrolle.
[SageMaker.19] SageMaker Modelle sollten eine private Registrierung in VPC für Inferenz-Pipelines mit mehreren Containern verwenden
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen innerhalb der VPC
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::Model
AWS Config -Regel: sagemaker-model-multicontainer-private-registry
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob Amazon SageMaker AI-Modelle mit Multicontainer-Inferenz-Pipelines Container-Images aus einer privaten Docker-Registry in einer VPC abrufen. Die Steuerung schlägt fehl, wenn für eine Container-Definition keine Image-Konfiguration vorhanden ist oder der Repository-Zugriffsmodus auf Plattform eingestellt ist.
Die Verwendung einer privaten Docker-Registry in einer VPC für SageMaker KI-Multicontainer-Inferenz-Pipelines stellt sicher, dass Container-Images aus vertrauenswürdigen, kontrollierten Quellen innerhalb Ihrer VPC abgerufen werden. Dadurch wird sichergestellt, dass über VPC-Endpunkte auf Container-Images zugegriffen werden kann, ohne das öffentliche Internet zu durchqueren, wodurch das Risiko von Angriffen auf die Lieferkette oder Image-Manipulationen verringert wird.
Abhilfe
Informationen zur Konfiguration von privaten Docker-Registern für SageMaker KI-Inferenzcontainer in Echtzeit finden Sie unter Verwenden einer privaten Docker-Registry für Inferenzcontainer im Amazon AI Developer Guide. Real-Time SageMaker
Für Jobdefinitionen zur [SageMaker.20] SageMaker Modellerklärbarkeit sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen, die nicht öffentlich zugänglich sind
Schweregrad: Hoch
Art der Ressource: AWS::SageMaker::ModelExplainabilityJobDefinition
AWS Config -Regel: sagemaker-model-explainability-job-network-isolation
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für eine Auftragsdefinition zur Erklärbarkeit eines SageMaker KI-Modells die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn in der Auftragsdefinition die Netzwerkisolierung nicht aktiviert ist.
Die Netzwerkisolierung verhindert, dass Job-Container zur Modellerklärbarkeit ausgehende Netzwerkanrufe tätigen. Dadurch wird das Risiko einer Datenexfiltration reduziert und vertrauliche Modell- und Trainingsdaten werden umfassend geschützt.
Abhilfe
Um die Netzwerkisolierung für eine Auftragsdefinition zur Erklärbarkeit eines SageMaker KI-Modells zu ermöglichen, setzen Sie bei der Erstellung der Auftragsdefinition auf auf. NetworkConfig.EnableNetworkIsolation true Weitere Informationen zur Netzwerkisolierung für SageMaker KI finden Sie im Amazon SageMaker AI Developer Guide unter Ausführen von Trainings- und Inferenzcontainern im internetfreien Modus.
[SageMaker.21] SageMaker Notebook-Instances sollten mit dem vom Kunden verwalteten System verschlüsselt werden AWS KMS keys
Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten im Ruhezustand
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::NotebookInstance
AWS Config -Regel: sagemaker-notebook-instance-storage-vol-kms-encrypted
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob eine SageMaker AI-Notebook-Instanz mit einem AWS KMS Schlüssel für die Verschlüsselung des Speichervolumens konfiguriert ist. Die Steuerung schlägt fehl, wenn kein KMS-Schlüssel für die Notebook-Instanz konfiguriert ist.
Die Verschlüsselung ruhender Daten mit einem vom Kunden verwalteten KMS-Schlüssel bietet zusätzliche Zugriffskontrolle gegenüber der AWS verwalteten Standardverschlüsselung. SageMaker AI-Notebook-Instances speichern Benutzernotizbücher, Datensätze, Modellartefakte und temporäre Verarbeitungsdaten auf ML-Speichervolumes. Ein vom Kunden verwalteter Schlüssel ermöglicht eine präzise Steuerung der Schlüsselrichtlinien, die CloudTrail Auditprotokollierung der Schlüsselnutzung und die Einhaltung von Frameworks, die eine vom Kunden kontrollierte Verschlüsselung erfordern.
Abhilfe
Informationen zur Konfiguration eines KMS-Schlüssels für eine SageMaker KI-Notebook-Instance finden Sie unter Notebook-Instances, SageMaker AI-Jobs und Endpoints im Amazon SageMaker AI Developer Guide. Beachten KmsKeyId Sie, dass dies nur bei der Erstellung der Notebook-Instance festgelegt werden kann. Erstellen Sie zur Problembehebung eine neue Notebook-Instanz mit dem angegebenen KMS-Schlüssel und migrieren Sie Ihre Daten aus der vorhandenen Instanz.
Bei den [SageMaker.22] SageMaker Überwachungsplänen sollte die Verschlüsselung des Container-Datenverkehrs aktiviert sein
Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten währen der Übertragung
Schweregrad: Mittel
Ressourcentyp: AWS::SageMaker::MonitoringSchedule
AWS Config -Regel: sagemaker-monitoring-schedule-traffic-encryption
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob in einem Amazon SageMaker AI-Überwachungsplan die Verschlüsselung für den Verkehr zwischen Containern aktiviert ist. Die Steuerung schlägt fehl, wenn in der Definition des Überwachungsauftrags keine Verschlüsselung für den Verkehr zwischen Containern aktiviert ist.
Inter-container Die Verschlüsselung des Datenverkehrs stellt sicher, dass Daten, die während der Überwachung von Aufträgen zwischen Containern übertragen werden, während der Übertragung verschlüsselt werden. Ohne diese Verschlüsselung könnten vertrauliche Daten, die während der Modellüberwachung verarbeitet werden, unbefugtem Zugriff innerhalb des Netzwerks ausgesetzt sein. Wenn Sie diese Einstellung aktivieren, können Sie die Compliance-Anforderungen für den Schutz von Daten bei der Übertragung erfüllen.
Abhilfe
Bei einem bestehenden SageMaker KI-Überwachungsplan kann die Verschlüsselung des Container-Datenverkehrs nicht an Ort und Stelle aktualisiert werden. Um einen neuen SageMaker KI-Überwachungsplan mit aktivierter Verschlüsselung des Container-Datenverkehrs zu erstellen, verwenden Sie die API oder CLI oder CloudFormation und stellen Sie EnableInterContainerTrafficEncryption den Wert true in NetworkConfig der ein. MonitoringJobDefinition
[SageMaker.23] Bei SageMaker Inferenzexperimenten sollte das Instanz-Speichervolumen verschlüsselt und vom Kunden verwaltet werden AWS KMS keys
Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten im Ruhezustand
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::InferenceExperiment
AWS Config -Regel: sagemaker-inf-experiment-instance-storage-kms-encrypted
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob ein SageMaker KI-Inferenzexperiment mit einem AWS KMS Schlüssel für beispielsweise die Verschlüsselung des Speichervolumens konfiguriert ist. Die Steuerung schlägt fehl, wenn kein KMS-Schlüssel für die Instanzverschlüsselung des Speichervolumens angegeben ist.
Die Verschlüsselung von Instance-Speichervolumes mit vom Kunden verwalteten KMS-Schlüsseln ermöglicht eine zentrale Schlüsselverwaltung, Auditprotokollierung und Steuerung der Schlüsselrotation für Modellartefakte und temporäre Inferenzdaten, die während Shadow-Tests auf ML-Recheninstanzen gespeichert wurden.
Abhilfe
Um einen KMS-Schlüssel für ein SageMaker KI-Inferenzexperiment zu konfigurieren, geben Sie den KmsKey Parameter beim Aufruf an. CreateInferenceExperiment Dies KmsKey kann eine KMS-Schlüssel-ID, ein ARN, ein Alias oder ein Alias-ARN sein. Die SageMaker AI-Ausführungsrolle muss über die kms:CreateGrant Berechtigung für den Schlüssel verfügen. Weitere Informationen zur Angabe eines vom Kunden verwalteten AWS KMS Schlüssels für SageMaker KI finden Sie unter Notebook-Instances, SageMaker AI-Jobs und Endpoints im Amazon SageMaker AI Developer Guide.
Bei [SageMaker.24] SageMaker Inferenzexperimenten sollte der Datenspeicher verschlüsselt und vom Kunden verwaltet werden AWS KMS keys
Kategorie: Schutz > Datenschutz > Verschlüsselung von Daten im Ruhezustand
Schweregrad: Mittel
Art der Ressource: AWS::SageMaker::InferenceExperiment
AWS Config -Regel: sagemaker-inf-experiment-data-storage-kms-encrypted
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Dieses Steuerelement überprüft, ob für ein SageMaker KI-Inferenzexperiment mit aktivierter Datenerfassung ein KMS-Schlüssel konfiguriert ist, um erfasste Daten im Ruhezustand zu verschlüsseln. Die Steuerung schlägt fehl, wenn in der Datenspeicherkonfiguration kein KMS-Schlüssel für die Verschlüsselung angegeben ist.
Durch die Verschlüsselung der erfassten Inferenzanforderungs- und Antwortdaten mit vom Kunden verwalteten KMS-Schlüsseln wird sichergestellt, dass die in Amazon S3 gespeicherten vertraulichen Inferenznutzdaten durch zentrale Schlüsselverwaltungs- und Auditfunktionen geschützt werden.
Abhilfe
Um einen KMS-Schlüssel für die Datenspeicherung in einem SageMaker KI-Inferenzexperiment zu konfigurieren, geben Sie beim Aufrufen das KmsKey Feld an. DataStorageConfig CreateInferenceExperiment Das KmsKey verschlüsselt die erfassten Inferenzanforderungs- und Antwortdaten im Ruhezustand im angegebenen Amazon S3-Bucket. Weitere Informationen zur Angabe eines vom Kunden verwalteten AWS KMS Schlüssels für SageMaker KI finden Sie unter Notebook-Instances, SageMaker AI-Jobs und Endpoints im Amazon SageMaker AI Developer Guide.
Bei Jobdefinitionen mit [SageMaker.25] SageMaker Modellqualität sollte die Netzwerkisolierung aktiviert sein
Kategorie: Schützen > Sichere Netzwerkkonfiguration > Ressourcen, die nicht öffentlich zugänglich sind
Schweregrad: Hoch
Art der Ressource: AWS::SageMaker::ModelQualityJobDefinition
AWS Config -Regel: sagemaker-model-quality-job-definition-isolation
Zeitplantyp: Änderung ausgelöst
Parameter: Keine
Mit dieser Kontrolle wird überprüft, ob für eine Jobdefinition im Qualitätsbereich eines Amazon SageMaker AI-Modells die Netzwerkisolierung aktiviert ist. Die Steuerung schlägt fehl, wenn in der Jobdefinition für die Modellqualität die Netzwerkisolierung nicht aktiviert ist.
Die Netzwerkisolierung reduziert die Angriffsfläche und verhindert externen Zugriff. Dadurch wird der Schutz vor unbefugtem Zugriff von außen, versehentlichem Datenverlust und potenzieller Datenexfiltration gewährleistet.
Abhilfe
Wenn Sie eine Jobdefinition für die Modellqualität erstellen, können Sie die Netzwerkisolierung aktivieren, indem Sie den Wert für den EnableNetworkIsolation Parameter auf True festlegen. Weitere Informationen zur Netzwerkisolierung für SageMaker KI finden Sie im Amazon SageMaker AI Developer Guide unter Ausführen von Trainings- und Inferenzcontainern im internetfreien Modus.