Évaluation de la sécurité
Dans quelle mesure Baseten est-il sécurisé pour votre charge de travail ?
Si vous vous demandez dans quelle mesure baseten est sécurisé, commencez par examiner votre charge de travail plutôt que de chercher un verdict général. Cette page présente les points à vérifier avant d’envoyer des données à un point de terminaison de modèle ; elle ne peut pas certifier Baseten ni remplacer sa documentation de sécurité actuelle.
- VerdictCette page ne permet pas, à elle seule, de déterminer le niveau de sécurité de Baseten ; demandez des preuves à jour pour le service précis que vous comptez utiliser.
- PérimètreUn point de terminaison de modèle Baseten et l’application qui l’appelle ont des responsabilités distinctes en matière de sécurité.
- À vérifierL’accès à Baseten, le traitement des données et les modalités de réponse aux incidents doivent chacun faire l’objet d’une vérification explicite avant toute utilisation en production.
- DestinationLe lien d’action de ce site mène à Synexa, un service distinct ; il ne constitue pas une évaluation de la sécurité de Baseten.
Trois idées reçues sur la sécurité
Ces suppositions peuvent transformer une évaluation incomplète en approbation injustifiée. Vérifiez chacune d’elles à l’aide de la documentation actuelle et de votre propre configuration.
Un point de terminaison d’inférence sécurise toute l’application
Baseten ne peut pas garantir la sécurité de votre client, de vos identifiants stockés, de la validation des requêtes ni de l’utilisation ultérieure des résultats du modèle. Un secret d’application exposé reste exposé, quel que soit l’endroit où s’exécute l’inférence.
Que faire à la place
Cartographiez l’ensemble du parcours des requêtes et examinez chaque système qui traite les entrées, les sorties ou les identifiants.
Les déclarations de sécurité répondent à toutes les questions sur le traitement des données
Une déclaration générale ne permet pas de savoir si vos entrées, journaux, sauvegardes et exigences de conservation sont couverts. Ces détails dépendent du service et de l’accord applicables.
Que faire à la place
Obtenez les conditions actuelles de traitement des données et consignez les catégories de données qui peuvent être envoyées.
Une requête de test réussie prouve que le service est prêt pour la production
Une intégration Baseten fonctionnelle établit la connectivité, mais ne définit ni les autorisations, ni la surveillance, ni les procédures de gestion des incidents, ni la conformité à vos politiques.
Ce qu’il faut faire à la place
Effectuez un examen de sécurité distinct avant d’ajouter de vrais utilisateurs ou des informations sensibles.
De quoi il s’agit réellement
Baseten est une plateforme de mise à disposition de modèles, pas un substitut aux contrôles de sécurité de votre organisation. Évaluez le périmètre du service ainsi que l’application et les personnes qui l’exploitent.
-
Déterminez précisément le service Baseten, le déploiement et le flux de données examinés. — Une réponse générale sur la plateforme peut ne pas décrire votre implémentation.
-
Demandez la documentation de sécurité à jour et vérifiez sa portée et sa date. — Vérifiez que les éléments justificatifs s’appliquent au service et à l’environnement que vous comptez utiliser.
-
Classez les entrées et les sorties avant d’autoriser l’envoi de données sensibles dans les requêtes. — Incluez les prompts, les documents téléversés, les réponses et les journaux opérationnels.
-
Examinez le stockage des identifiants, les autorisations d’accès et leur révocation dans votre application. — Votre intégration reste sous votre responsabilité.
-
Désignez un responsable de l’approbation interne et fixez une date de réexamen de la décision.facultatif — Utile lorsque le déploiement ou les conditions applicables changent.
- à quoi sert baseten Clarifiez le rôle de la plateforme avant d’attribuer la responsabilité des contrôles d’une application.
- comment utiliser l’inférence baseten Suivez le processus d’inférence tout en tenant compte des identifiants et des données des requêtes.
- baseten en ligne Ne confondez pas l’accès à un service web avec la preuve qu’un déploiement respecte vos politiques.
Limites du périmètre
Utilisez ce calendrier de vérification relatif comme un processus de travail, et non comme un historique des produits Baseten. Chaque étape modifie les conclusions que vous pouvez raisonnablement tirer.
-
Définir le périmètre
Repérez où les données entrent dans votre application, sont transmises à Baseten, puis reviennent. Répertoriez les autres services qui en reçoivent une copie. Sans cette cartographie, une affirmation concernant un fournisseur peut être prise à tort pour une affirmation concernant l’ensemble du système.
-
Rassembler les éléments pertinents
Demandez la documentation couvrant le service et le déploiement envisagés. Consignez les dates de publication, le périmètre, les conditions contractuelles et les questions sans réponse, plutôt que de considérer un résumé non daté comme une garantie actuelle.
-
Tester vos propres contrôles
Vérifiez qui peut appeler le point de terminaison, où sont stockés les secrets, ce qui est journalisé et comment les accès sont révoqués. Ces tests concernent votre intégration, même si Baseten exploite l’infrastructure d’inférence.
-
Approuver ou restreindre la charge de travail
Demandez à l’équipe responsable de comparer les éléments recueillis avec ses exigences de classification des données et de gestion des incidents. Si une exigence reste non vérifiée, limitez la charge de travail ou reportez le lancement jusqu’à ce que la question soit résolue.
Quand ne PAS l’utiliser
N’envoyez pas de données réglementées, confidentielles ou autrement soumises à des restrictions à Baseten si vous ne pouvez pas vérifier les conditions applicables à leur traitement ou obtenir l’approbation de votre organisation. Ne déployez pas une intégration dont les identifiants, les règles d’accès ou les journaux n’ont pas été examinés. Si vous souhaitez examiner un autre service, l’action ci-dessous ouvre Synexa ; évaluez sa sécurité séparément au lieu d’étendre à ce service une conclusion concernant Baseten.
Ne considérez pas l’incertitude comme une approbation
- Suspendez le processus si des éléments requis manquent.
- Utilisez uniquement des données de test conformes à la classification des données approuvée pour votre usage.
- Réévaluez la décision lorsque le déploiement change.
FAQ sur la sécurité
Il n’est pas possible de donner une évaluation universelle sérieuse sans définir le service, le déploiement, le type de données et les contrôles actuellement en place à examiner. Demandez à Baseten des éléments pertinents pour votre charge de travail, puis évaluez séparément la sécurité de votre propre intégration.
Ne présumez pas que l’envoi de données confidentielles est autorisé simplement parce qu’un point de terminaison les accepte. Vérifiez d’abord les conditions applicables au traitement des données, les règles de classification de votre organisation et l’approbation du cas d’usage précis.
Aucun fournisseur ne peut corriger des identifiants que votre application expose ou auxquels elle accorde un accès trop large. Ne placez pas de secrets dans le code côté client, limitez les accès selon vos besoins et vérifiez comment révoquer un identifiant compromis.
Demandez une documentation à jour décrivant la portée des contrôles concernés, le traitement des données, la gestion des accès et les procédures en cas d’incident. Vérifiez les dates et l’applicabilité de ces documents, puis soumettez les questions non résolues au fournisseur et à votre responsable interne de la sécurité.