기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Security Hub의 AI 인벤토리
AWS Security Hub의 AI 인벤토리는 AWS 환경 전반의 인공 지능(AI) 및 기계 학습(ML) 리소스에 대한 통합 보기를 제공합니다. AI 인벤토리를 사용하여 승인되지 않은 AI 워크로드를 식별하고, AI가 실행 중인 위치와 검색 방법을 이해하고, 보안 검토가 더 필요한 리소스의 우선순위를 지정합니다. Security Hub는 AI 리소스를 두 가지 검색 유형으로 구성합니다.
-
관리형 -가 관리형 서비스로 AWS 제공하는 AI 리소스입니다. Security Hub는 AWS Config 구성 항목에서 이러한 리소스를 검색합니다. 관리형 리소스 유형에는 지원되는 Amazon Bedrock, Amazon Bedrock AgentCore 및 Amazon SageMaker의 하위 집합이 포함됩니다.
-
자체 호스팅 - 관리형 서비스로 제공되지 않는 AI 리소스입니다. 자체 컴퓨팅에서 실행되는 오픈 소스 모델, 에이전트 및 추론 서버를 예로 들 수 있습니다. Security Hub는 Amazon Elastic Compute Cloud(Amazon EC2) 인스턴스 및 Amazon Elastic Container Registry(Amazon ECR) 이미지에서 이러한 리소스를 감지합니다. 신호에는 Amazon Inspector 소프트웨어 재료표(SBOM) 조사 결과와 Amazon GuardDuty DNS 활동이 포함됩니다.
관리자 계정은 조직의 활성화된 모든 계정에서 AI 리소스를 볼 수 있습니다. 멤버 계정은 자신의 계정 내에서 AI 리소스만 볼 수 있습니다.
자체 호스팅 AI 검색을 위한 사전 조건
관리형 AI 리소스를 검색하면 Security Hub를 활성화하는 것 외에 추가 구성이 필요하지 않습니다. 자체 호스팅 AI 리소스를 검색하려면 기여 신호를 AWS 서비스 제공하는 도 활성화해야 합니다.
-
Amazon Inspector - Amazon Inspector(Security Hub 필수 항목 포함)를 활성화하여 SBOMs 생성합니다. Security Hub는 이러한 SBOMs을 사용하여 자체 호스팅 모델, 추론 엔드포인트 및 에이전트를 감지합니다. Amazon EC2 인스턴스의 경우 향상된 스캔 모드, 에이전트 없는 스캔 또는 하이브리드 스캔을 사용하여 에이전트 기반 스캔을 활성화합니다. 고급 스캔 모드가 없는 에이전트 기반 스캔은 AI 리소스 감지에 필요한 심층 소프트웨어 인벤토리를 생성하지 않습니다. Amazon ECR 이미지의 경우 Amazon Inspector는 컨테이너 이미지 스캔을 통해 SBOMs 제공합니다.
-
Amazon GuardDuty - Security Hub가 DNS 활동을 사용하여 Amazon EC2 인스턴스가 호출하는 외부 AI 엔드포인트를 감지할 수 있도록 GuardDuty를 활성화합니다.
지원되는 AI 리소스 유형
Security Hub는 정식 출시 시 다음과 같은 자체 호스팅 AI 리소스 유형을 지원합니다. Security Hub는 자체 호스팅 AI 리소스에 신뢰도 기반 탐지 시스템을 사용합니다. 각 감지는 SBOM 구성 요소와 같은 기본 신호에 고정됩니다. 그런 다음 Security Hub는 추가 신호를 상호 연관시켜 리소스가 인벤토리에 표시되기 전에 신뢰도를 설정합니다. Security Hub는 신뢰도 임계값을 충족하는 리소스만 표시하므로 거짓 긍정을 최소화하는 데 도움이 됩니다. 각 리소스는 SelfHosted::AI:: 접두사ResourceType와 함께를 사용합니다.
-
모델(
SelfHosted::AI::Model) - Hugging Face 및 Ollama 모델. Security Hub는 기본 모델 캐시 디렉터리(예: Hugging Face 및 Ollama 캐시)와 Amazon Inspector 스캔을 위해 구성한 사용자 지정 경로에서만 모델을 감지합니다. -
추론 엔드포인트(
SelfHosted::AI::InferenceEndpoint) - vLLM, Ollama, TorchServe, Triton, Text Generation Inference(TGI), SGLang, llama.cpp, LocalAI, BentoML, Xinference, Ray Serve 및 GPT4All과 같은 지원되는 모델 서비스 소프트웨어입니다. -
에이전트(
SelfHosted::AI::Agent) - OpenClaw 에이전트. -
외부 엔드포인트(
SelfHosted::AI::ExternalEndpoint) - Amazon EC2 인스턴스가 호출하는 외부 AI 서비스 도메인입니다. Security Hub는 OpenAI, Anthropic, Cohere, Mistral 및 기타 주요 AI 공급자와 같은 알려진 AI 서비스 도메인의 허용 목록을 유지 관리하고 인스턴스가 DNS 요청을 하는 시기를 감지합니다. 외부 엔드포인트는 Amazon EC2의 GuardDuty DNS 활동에서만 감지됩니다.
관리형 AI 리소스는 각각 AI/ML 리소스 범주가 있는 Amazon Bedrock, Amazon Bedrock AgentCore 및 Amazon SageMaker 구성 항목 유형의 지원되는 하위 집합입니다.
리소스 페이지에서 AI 리소스 찾기
리소스 페이지에는 환경의 모든 리소스가 나열됩니다. AI 리소스의 경우 다음 기능을 사용하여 AI 워크로드와 이를 실행하는 호스트를 식별할 수 있습니다.
-
관리형 AI/ML 리소스는 리소스 옆에 AI 아이콘을 표시합니다. 아이콘을 선택하여 설명을 봅니다.
-
Amazon EC2 인스턴스와 같이 자체 호스팅 AI 리소스를 실행하는 호스트 리소스에는 자체 호스팅 AI 수 배지가 표시됩니다. 자체 호스팅 AI 리소스가 없는 호스트에는 배지가 표시되지 않습니다.
-
빠른 필터 토글을 사용하여 자체 호스팅 AI 리소스가 포함된 호스트만 표시합니다.
-
호스트로 드릴다운하려면 호스트를 선택하여 세부 정보 패널을 열고 AI 자산 탭을 선택한 다음 모두 보기를 선택하여 해당 호스트에서 감지된 자체 호스팅 AI 리소스를 확인합니다.
AI 인벤토리 페이지 사용
AI 인벤토리 페이지는 조직의 AI 리소스에 중점을 둡니다. 이 페이지의 모든 리소스는 AI/ML 리소스 범주에 속합니다. 이 페이지에는 환경의 관리형 AWS AI 리소스와 자체 호스팅 AI 리소스가 표시됩니다. 다음 섹션에서는 페이지의 주요 구성 요소에 대해 설명합니다.
요약 표시줄
요약 표시줄에는 AI 자산의 총 수와 자체 호스팅 또는 관리형 검색 유형별 분류가 표시됩니다. 또한 모델 또는 에이전트와 같은 하위 범주별로 분류를 표시합니다. 통계 값을 선택하여 테이블에 지원 세부 정보를 표시합니다.
그룹화, 필터링 및 검색
AI 인벤토리 테이블은 기본적으로 리소스 유형별로 리소스를 그룹화합니다. 그룹화를 수정하거나 제거하여 모든 리소스를 평면적으로 볼 수 있습니다. 사용 가능한 그룹화 필드에는 정식 ID, 호스트 리소스 유형, 검색 유형, 계정 ID 및 리소스 유형이 포함됩니다.
정식 ID는 리소스가 실행되는 위치와 관계없이 리소스를 식별합니다. 예를 들어 동일한 Hugging Face 모델을 실행하는 두 Amazon EC2 인스턴스는 동일한 정식 ID를 공유하므로 조직 전체에서 특정 모델의 모든 배포를 찾을 수 있습니다.
참고
정식 ID 및 호스트 리소스 유형 그룹화는 자체 호스팅 리소스에만 적용됩니다. 이러한 필드를 기준으로 그룹화하면 관리형 AI 리소스에는 이러한 속성이 없으므로 결과에 표시되지 않습니다. 검색 유형 또는 리소스 유형 그룹화를 사용하여 관리형 리소스와 자체 호스팅 리소스를 함께 확인합니다.
빠른 필터를 사용하면 리소스 하위 범주 또는 검색 유형별로 필터링할 수 있습니다. 속성 필터는 호스트 리소스 유형 및 자체 호스팅 리소스의 정식 ID를 포함한 추가 필드를 지원합니다.
리소스 세부 정보 및 기여 신호
리소스 행을 선택하여 세부 정보 패널을 엽니다. 관리형 리소스의 경우 패널에 리소스 구성이 JSON으로 표시됩니다. 자체 호스팅 리소스의 경우 패널에는 Security Hub가 리소스를 감지하는 데 사용한 기여 신호가 표시됩니다. 이러한 신호에는 SBOM 구성 요소 및 모델에 대한 지원 추론 소프트웨어 또는 외부 엔드포인트에 대한 DNS 도메인과 같은 탐지 소스 및 개별 신호 세부 정보가 포함됩니다.
호스트 리소스로 롤업
자체 호스팅 AI 리소스의 경우 세부 정보 패널에는 Security Hub가 리소스를 감지한 호스트 리소스가 표시됩니다. 동일한 호스트에서 자체 호스팅된 모든 AI 리소스를 보려면 호스트 리소스를 기준으로 테이블을 필터링합니다. 이 보기를 사용하면 개별 자체 호스팅 리소스에서 호스트로 드릴업하고 해당 호스트의 인접 AI 리소스를 검토할 수 있습니다.
고려 사항
AI 인벤토리는 정식 출시 시 다음과 같은 제한 사항이 있습니다.
-
이 릴리스에는 자체 호스팅 AI 리소스에 조사 결과가 없습니다. Security Hub는 관리형 AI 리소스에 대한 조사 결과 수만 표시합니다.
-
자체 호스팅 AI 감지는 Amazon EC2 인스턴스 및 Amazon ECR 이미지에서만 지원됩니다. AWS Lambda 함수 및 기타 컴퓨팅 유형은 지원되지 않습니다.
-
Security Hub는이 릴리스의 상위 호스트에 Amazon ECR 이미지를 속성화하지 않으므로 호스트 AI 수에 포함되지 않습니다.
-
Security Hub는 Amazon EC2의 GuardDuty DNS 활동에서만 외부 엔드포인트를 감지합니다. 이 릴리스에서 Security Hub는 AWS Fargate, Amazon SageMaker AWS Lambda, Amazon EKS 또는 기타 서비스 관리형 컴퓨팅의 호출을 속성으로 지정하지 않습니다.
API를 사용하여 AI 인벤토리에 액세스
GetResourcesV2 및 GetResourcesStatisticsV2 작업을 사용하여 프로그래밍 방식으로 AI 인벤토리 데이터를 검색할 수 있습니다.
AI/ML 리소스의 경우 GetResourcesV2 응답에는 ResourceSubCategory 및 DiscoveryType 필드가 포함됩니다. DiscoveryType 필드는 리소스가 Managed 인지 또는 인지 여부를 나타냅니다SelfHosted. 자체 호스팅 AI 리소스 및 해당 호스트 리소스의 경우 응답에는 AIDetails 구조ResourceInfo도 포함됩니다.
자체 호스팅 AI 리소스는 SelfHosted::AI:: 접두사ResourceType와 함께를 사용합니다. 지원되는 유형은 다음과 같습니다.
-
SelfHosted::AI::Model -
SelfHosted::AI::Agent -
SelfHosted::AI::InferenceEndpoint -
SelfHosted::AI::ExternalEndpoint
AIDetails 구조는 HostResourceGuid 및 HostResourceType 필드를 사용하여 자체 호스팅 AI 리소스를 호스트에 연결합니다. CanonicalId 필드는 리소스가 배포된 위치와 관계없이 리소스를 식별하므로 여러 호스트에서 동일한 리소스를 집계할 수 있습니다. 정식 ID는 type/identifier 형식을 사용합니다.
-
ML 모델의 경우:
model/<purl>(예:model/pkg:huggingface/meta-llama/llama-3-8b) -
추론 엔드포인트 및 에이전트의 경우:
type/asset-identifier-name형식 -
외부 엔드포인트의 경우: 정규화된 도메인(예:
api.*.openai.com)
Amazon EC2 인스턴스와 같은 호스트 리소스에서 SelfHostedAI*ResourceCount 필드와 SelfHostedTotalAIResourceCount 필드에는 호스트에서 감지된 자체 호스팅 AI 리소스 수가 포함됩니다.
참고
GetResourcesV2를 사용하고 기준으로 필터링ResourceSubCategory하는 경우 ResourceCategory 필터도 포함해야 합니다. 비교를 로 EQUALS 설정하고 값을 로 설정합니다AI/ML. 이 요구 사항은 ResourceSubCategory에서 ResourceInfo.AIDetails.HostResourceType, 또는 ResourceInfo.AIDetails.CanonicalId를 기준으로 그룹화할 때도 적용됩니다GetResourcesStatisticsV2. 그렇지 않으면 작업이를 반환합니다ValidationException.
다음 예제에서는 유효한 필터 조합을 보여줍니다.
{ "Filters": { "CompositeFilters": [ { "Operator": "AND", "StringFilters": [ { "FieldName": "ResourceCategory", "Filter": { "Comparison": "EQUALS", "Value": "AI/ML" } }, { "FieldName": "ResourceSubCategory", "Filter": { "Comparison": "EQUALS", "Value": "Model" } } ] } ] } }