查看安全发现结果

您可以在 Gemini Enterprise Agent Platform 中使用安全性标签页来监控已部署的 AI 智能体,帮助评估其安全状况,并查看相关的安全发现。

准备工作

如需使用安全性标签页,请确保您拥有所需的权限,并且已配置必要的 Security Command Center 功能。

所需的角色

如需获得查看安全性标签页和发现结果所需的权限,请让管理员向您授予组织或项目的以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

此预定义角色包含查看安全性标签页和结果所需的 serviceusage.services.get 权限。

您也可以使用自定义角色或其他预定义角色来获取此权限。

或者,为了遵循最小权限原则,您可以创建一个仅授予必要权限的自定义 IAM 角色。如需了解详情,请参阅自定义角色

配置 Security Command Center 功能

如需在安全性标签页中填充信息,您必须将组织或项目加入 Security Command Center Premium 或 Enterprise,才能充分利用 AI Protection、Agent Platform 漏洞评估和攻击路径模拟等功能。如需了解详情,请参阅激活 Security Command Center 概览

启用并配置以下 Security Command Center 功能:

  • AI Protection:在 Security Command Center 设置中启用 AI Protection 服务。如需了解详情,请参阅设置 AI 保护
  • 代理平台漏洞评估:在 Security Command Center 高级版或企业版的设置中启用此服务,以识别 AI 代理特有的漏洞。
  • 合规性监控:确保为您的组织或项目启用了合规性监控。对于使用 Security Command Center 高级版或企业版的组织和项目,合规性监控功能默认处于启用状态,但在某些环境中可能会被明确停用。如需了解详情,请参阅启用 Compliance Manager
  • 敏感数据发现:启用 AI 资源发现功能,以确定训练或微调中使用的数据集是否包含敏感数据。如需了解详情,请参阅启用发现
  • Model Armor:在代理网关实例上启用 Model Armor,并配置至少一个模板。由于 Model Armor widget 使用可观测性 span 来汇总数据,因此请确保为您的代理运行时启用 Cloud Trace。如果未检测到相关遥测数据,信息中心会通过横幅隐藏相关 widget。如需了解详情,请参阅配置 Model Armor
  • AI 发现:确保 AI 发现已配置为填充 AI 清单数据,包括代理、模型和端点。如需了解详情,请参阅配置 AI Discovery 服务
  • 攻击路径模拟:如果您使用的是 Security Command Center 高级方案或企业方案,则攻击路径模拟功能默认处于启用状态,可帮助您识别风险最高的发现结果。

访问“安全”标签页

如需访问安全性标签页,请按以下步骤操作:

  1. 在 Google Cloud 控制台中,前往代理平台安全性标签页。

    前往“安全”

  2. 选择您的项目。
  3. 在导航菜单中,点击安全

监控和管理 AI 安全风险

您可以使用安全性标签页执行关键的安全任务,并帮助维护安全的 AI 环境。

对生产环境中的风险进行分诊和补救

您可以使用以下功能对生产环境中的舰队进行问题排查:

  • 监控安全健康状况:查看汇总的风险指标、合规性状态和活跃威胁数量,以评估总体安全状况。
  • 调查问题:点击任意指标,即可在 Security Command Center 中查看过滤后的发现结果列表,以便进一步调查。
  • 修复发现结果:对于受影响的Google Cloud 资源通过 Terraform 管理的受支持发现结果,请使用 Remediate with Gemini 帮助修复问题。对于其他发现,请使用引导式补救代码段。

查看安全状况的摘要信息

监控 Security Command Center 汇总的项目级风险,以发现和解决漏洞:

  • 确定风险优先级:使用 AI 风险(按严重程度)微件,识别漏洞、错误配置和有害组合。例如,此 widget 可帮助您识别以下内容:

    • 具有高权限且数据暴露的代理
    • 代理运行时(例如 Cloud Run 漏洞)的漏洞发现结果(预览版)
  • 监控活跃威胁:使用 AI 威胁 widget 查看针对代理平台控制平面和代理运行时(例如 Cloud Run [预览版])的威胁检测。

  • 合理调整代理访问权限:使用拥有过多权限的代理 widget 识别角色过于宽泛的代理。

监控内容安全和违规情况

如需了解如何使用 Model Armor 集成来跟踪已部署的代理如何处理恶意输入和敏感数据,请参阅监控内容安全性

启用并激活高级安全功能

如果您使用的是 Security Command Center 标准层级,只需点击一下,即可开始试用 Security Command Center 高级方案,从而获得更深入的洞察和攻击路径模拟。

评估各个资源的风险

针对舰队中的特定组件执行精细的风险评估:

  1. 在 Google Cloud 控制台中,前往代理、代理网关或 Model Context Protocol (MCP) 服务器的详情页面。
  2. 如需查看针对该特定资源过滤的风险、违规情况和发现图表,请选择安全性标签页。

“安全性”标签页微件

为帮助您管理 AI 安全状况,安全性标签页包含以下 widget。

  • 重要安全发现结果:查看 AI 环境中有效安全发现结果的汇总细分。此 widget 会按发现结果类型对已部署代理中的发现结果进行分类,以帮助您识别系统性风险。
  • 按严重程度划分的 AI 风险:识别并优先处理最严重的漏洞、配置错误和有害组合,例如暴露在公共互联网上的过度授权代理。如需将代理纳入恶意组合计算,您必须将其添加到高价值资源集,从而将其指定为高价值资源。 此 widget 会按严重程度和攻击风险得分对风险进行排名。您将获得切实可行的指导,以帮助您安全地修补代理环境。代理运行时(例如 Cloud Run)的漏洞发现结果处于预览状态。
  • AI 威胁:监控代理环境是否存在实时安全漏洞。 此 widget 会突出显示针对 Gemini Enterprise Agent Platform 控制平面和运行时(例如 Cloud Run [预览版])的严重和高严重性威胁。该 widget 会跟踪恶意活动,例如异常 IAM 授权、加密货币挖矿恶意软件或尝试横向移动的受入侵代理,以便您进行调查并采取相应措施。
  • 拥有过多权限的代理:通过识别已被授予过于广泛或不必要的访问权限的代理,保持严格的最小权限安全态势。此 widget 会列出特定的代理身份,并提供有关其未使用权限的详细数据洞见,以便您在不影响功能的情况下调整其角色。
  • 合规性:帮助验证 AI 部署是否符合行业安全标准。此 widget 适用于使用 Security Command Center 高级版或企业版的项目,可在项目级监控您的环境是否符合预定义的安全框架(包括扩展的 AI 必备项),并提供当前合规性状态的概览视图,帮助您保持随时可接受审核的状态和良好的安全防护水平。
  • 内容违规:监控和管理 AI 环境中与内容相关的安全问题。此 widget 会汇总内容违规方面的发现结果,让您了解组织中检测到的违规政策的数量和类型。

    为了帮助您发现恶意活动的潜在激增或模式,此 widget 包含随时间变化的违规情况(预览版),其中显示了内容违规趋势的历史视图。

后续步骤

指南

了解如何使用 Identity Access Management (IAM) 代理身份通过代理平台提供安全和访问权限管理功能。

Codelab

如需了解如何保护智能体应用,请参阅“保护跨云智能体 AI 应用”Codelab。

概览

简要了解代理网关。

概览

大致了解 Google Agent Platform 中的政策。

概览

大致了解 Google Agent Platform。