セキュリティレビュー
あなたのワークロードにとってBasetenはどの程度安全か?
basetenのセキュリティはどの程度かを知りたいなら、一律の結論ではなく、まずワークロードから考えてください。このページでは、モデルエンドポイントにデータを送る前に確認すべき点を説明します。Basetenの安全性を保証するものでも、最新のセキュリティ文書に代わるものでもありません。
セキュリティに関する3つの誤解
こうした思い込みは、不十分なレビューを根拠のない承認につなげかねません。それぞれを、最新の文書と自社の設定に照らして検証すべき問いとして扱ってください。
推論エンドポイントを使えば、アプリケーション全体が安全になる
Basetenは、クライアント、保存された認証情報、リクエストの検証、モデル出力の後続での利用について、安全性を保証するものではありません。推論をどこで実行しても、漏えいしたアプリケーションのシークレットは漏えいしたままです。
代わりにすべきこと
リクエストの経路全体を把握し、入力、出力、認証情報を扱う各システムを確認してください。
セキュリティに関する説明があれば、データの取り扱いに関する疑問はすべて解消する
一般的な説明だけでは、使用する入力、ログ、バックアップ、保持期間に関する要件が対象に含まれるかどうかは分かりません。詳細は、適用されるサービスと契約によって異なります。
代わりにすべきこと
最新のデータ取扱条件を入手し、送信可能なデータの種類を文書化してください。
テストリクエストが成功すれば、本番運用の準備が整った証拠になる
Basetenの連携が機能することは、接続性を確認できたという意味であり、認可設計、監視、インシデント対応手順、または自社ポリシーへの準拠を確認できたという意味ではありません。
代わりにすべきこと
実際のユーザーや機密情報を追加する前に、別途セキュリティレビューを実施してください。
実際には何か
Basetenはモデル提供プラットフォームであり、組織のセキュリティ管理策の代わりにはなりません。サービスの境界を、それを運用するアプリケーションや担当者と併せて評価してください。
-
レビュー対象のBasetenサービス、デプロイメント、データフローを正確に特定してください。 — プラットフォーム全般に関する回答では、実際の実装を説明できない場合があります。
-
最新のセキュリティ文書を要求し、その適用範囲と日付を確認してください。 — 証拠が利用予定のサービスと環境に適用されるか確認してください。
-
機密データをリクエストに含める前に、入力と出力を分類してください。 — プロンプト、アップロードされた資料、応答、運用ログを含めてください。
-
アプリケーション内での認証情報の保管、アクセス権限、権限の取り消しを確認してください。 — 連携の責任は引き続きお客様にあります。
-
社内の承認責任者と、決定を再検討する日付を記録してください。任意 — デプロイメントや適用される規約が変更された場合に役立ちます。
適用範囲の条件
この相対的なレビュースケジュールは、Basetenの製品履歴ではなく、作業手順として使用してください。各確認時点で、責任を持って下せる結論が変わります。
-
対象範囲を定義する
データがアプリケーションに入り、Basetenに到達し、戻ってくるまでの経路を図示してください。データのコピーを受け取る他のサービスも列挙します。この図がなければ、1つのプロバイダーに関する評価をシステム全体の評価と取り違えるおそれがあります。
-
該当する証拠資料を収集する
利用予定のサービスとデプロイ環境を対象とする文書を求めてください。日付のない概要を現時点での保証と見なさず、公開日、対象範囲、契約条件、未回答の質問を記録します。
-
自社の管理策を検証する
エンドポイントを呼び出せる人、認証情報の保管場所、ログに記録される内容、アクセス権の削除方法を確認してください。Basetenが推論インフラを運用していても、これらは自社の連携に関する検証です。
-
ワークロードを承認または制限する
担当チームが、証拠資料を自社のデータ分類とインシデント対応要件に照らして確認してください。要件を検証できないままの場合は、解決するまでワークロードを制限するか、ローンチを延期します。
使用すべきでない場合
適用されるデータ取扱条件を確認できない場合や、所属組織の承認を得られない場合は、規制対象、機密、その他の制限付きデータをBasetenに送信しないでください。認証情報、アクセスルール、ログのレビューが済んでいない連携はデプロイしないでください。別のサービスを調べたい場合は、以下の操作でSynexaを開けます。Basetenについての結論をそのまま当てはめず、Synexaのセキュリティを個別に評価してください。
不確実な状態を承認済みと見なさない
- 必要な証拠資料が不足している場合は、作業を一時停止してください。
- テスト入力は、承認されたデータ分類の範囲内に収めてください。
- デプロイ環境が変わったら、判断を再確認してください。
セキュリティに関するFAQ
評価対象のサービス、デプロイ環境、データの種類、現在の管理策を定めずに、責任ある一律の評価を下すことはできません。ワークロードに関連する証拠資料をBasetenに求めたうえで、自社の連携のセキュリティを別途確認してください。
エンドポイントが機密情報の入力を受け付けるというだけで、送信が許可されていると考えないでください。まず、適用されるデータ取扱条件、所属組織のデータ分類ルール、具体的な用途に対する承認を確認してください。
アプリケーションが公開してしまった認証情報や、過度に広い権限を付与した認証情報を、プロバイダーが修正することはできません。シークレットをクライアント側のコードに含めず、必要に応じてアクセスを制限し、認証情報が漏えいした場合に失効させる手順をテストしてください。
関連する管理策の適用範囲、データの取り扱い、アクセス管理、インシデント対応手順について説明した最新の文書を求めてください。文書の日付と適用範囲を確認し、未解決の疑問はプロバイダーと社内のセキュリティ担当者に問い合わせてください。