Análise de segurança
Quão segura é a Baseten para sua carga de trabalho?
Se você está perguntando quão segura é a baseten, comece pela carga de trabalho, não por um veredito genérico. Esta página descreve o que verificar antes de enviar dados a um endpoint de modelo; ela não pode certificar a Baseten nem substituir sua documentação de segurança atual.
- VereditoNão é possível determinar a segurança da Baseten apenas com esta página; solicite evidências atuais sobre o serviço específico que você pretende usar.
- LimitesUm endpoint de modelo da Baseten e a aplicação que o utiliza têm responsabilidades de segurança distintas.
- VerificaçãoO acesso à Baseten, o tratamento de dados e os termos de resposta a incidentes precisam ser verificados explicitamente antes do uso em produção.
- DestinoO link de ação deste site leva à Synexa, um serviço separado; ele não é uma avaliação de segurança da Baseten.
Três equívocos sobre segurança
Essas suposições podem transformar uma análise incompleta em uma aprovação injustificada. Trate cada uma como uma questão a verificar com a documentação atual e sua própria configuração.
Um endpoint de inferência torna toda a aplicação segura
A Baseten não pode garantir a segurança do seu cliente, das credenciais armazenadas, da validação de solicitações nem do uso posterior da saída do modelo. Um segredo da aplicação exposto continua exposto, independentemente de onde a inferência seja executada.
O que fazer em vez disso
Mapeie todo o caminho da solicitação e analise cada sistema que lida com entradas, saídas ou credenciais.
Alegações de segurança resolvem todas as questões sobre tratamento de dados
Uma declaração genérica não informa se suas entradas, logs, backups e exigências de retenção específicas estão cobertos. Esses detalhes dependem do serviço e do contrato aplicáveis.
O que fazer em vez disso
Obtenha os termos atuais de tratamento de dados e documente quais categorias de dados podem ser enviadas.
Uma solicitação de teste bem-sucedida comprova que o serviço está pronto para produção
Uma integração funcional com a Baseten estabelece conectividade, não um modelo de autorização, monitoramento, procedimentos de resposta a incidentes ou conformidade com suas políticas.
O que fazer em vez disso
Realize uma análise de segurança separada antes de adicionar usuários reais ou informações confidenciais.
O que é, na prática
A Baseten é uma plataforma de disponibilização de modelos, não uma substituta dos controles de segurança da sua organização. Avalie os limites do serviço junto com a aplicação e as pessoas que a operam.
-
Identifique o serviço, a implantação e o fluxo de dados exatos da Baseten que estão sendo analisados. — Uma resposta genérica sobre a plataforma pode não descrever sua implementação.
-
Solicite a documentação de segurança atual e confirme seu escopo e sua data. — Verifique se as evidências se aplicam ao serviço e ao ambiente que você pretende usar.
-
Classifique as entradas e saídas antes de permitir dados confidenciais nas solicitações. — Inclua prompts, materiais enviados, respostas e logs operacionais.
-
Revise o armazenamento de credenciais, as permissões de acesso e a revogação na sua aplicação. — A responsabilidade pela sua integração continua sendo sua.
-
Registre um responsável interno pela aprovação e uma data para reavaliar a decisão.opcional — Útil quando a implantação ou os termos aplicáveis mudarem.
- o que a baseten faz Esclareça o papel da plataforma antes de atribuir responsabilidades pelos controles de uma aplicação.
- como usar a inferência da baseten Siga o fluxo de inferência sem deixar credenciais e dados das solicitações fora do escopo.
- baseten online Diferencie o acesso a um serviço web das evidências de que uma implantação atende às suas políticas.
Limites e condições
Use este cronograma relativo de análise como um fluxo de trabalho, não como um registro do histórico de produtos da Baseten. Cada etapa muda o que você pode concluir de forma responsável.
-
Defina os limites
Mapeie por onde os dados entram na sua aplicação, chegam à Baseten e retornam. Liste outros serviços que recebem uma cópia. Sem esse mapa, uma afirmação sobre um fornecedor pode ser confundida com uma afirmação sobre o sistema inteiro.
-
Reúna as evidências aplicáveis
Solicite documentação que abranja o serviço e a implantação pretendidos. Registre as datas de publicação, o escopo, os termos contratuais e as questões em aberto, em vez de tratar um resumo sem data como uma garantia atual.
-
Teste seus próprios controles
Verifique quem pode chamar o endpoint, onde os segredos são armazenados, o que é registrado em logs e como o acesso é revogado. Esses testes dizem respeito à sua integração, mesmo quando a Baseten opera a infraestrutura de inferência.
-
Aprove ou restrinja a carga de trabalho
Peça à equipe responsável que compare as evidências com os requisitos de classificação de dados e resposta a incidentes da organização. Se algum requisito ainda não tiver sido verificado, restrinja a carga de trabalho ou adie o lançamento até que a questão seja resolvida.
Quando NÃO usar
Não envie dados regulamentados, confidenciais ou sujeitos a outras restrições à Baseten se você não puder verificar os termos aplicáveis ao tratamento desses dados ou obter a aprovação da sua organização. Não implante uma integração cujas credenciais, regras de acesso ou logs não tenham sido analisados. Se quiser examinar outro serviço, a ação abaixo abre a Synexa; avalie a segurança dela separadamente, em vez de aplicar a ela uma conclusão sobre a Baseten.
Não trate a incerteza como aprovação
- Interrompa o processo quando faltarem evidências necessárias.
- Mantenha os dados de teste dentro da classificação de dados aprovada para seu uso.
- Reavalie a decisão quando a implantação mudar.
Perguntas frequentes sobre segurança
Não é responsável atribuir uma avaliação universal sem definir o serviço, a implantação, o tipo de dados e o conjunto de controles atuais a serem avaliados. Peça à Baseten evidências relevantes para sua carga de trabalho e, separadamente, analise a segurança da sua própria integração.
Não presuma que o envio de dados confidenciais é permitido apenas porque um endpoint os aceita. Primeiro, verifique os termos aplicáveis ao tratamento de dados, as regras de classificação da sua organização e a aprovação para o caso de uso específico.
Nenhum provedor pode corrigir credenciais que seu aplicativo expõe ou às quais concede acesso amplo demais. Mantenha os segredos fora do código do lado do cliente, restrinja o acesso conforme suas necessidades e teste como você revogaria uma credencial comprometida.
Solicite documentação atual que descreva o escopo dos controles relevantes, o tratamento de dados, a gestão de acesso e os procedimentos para incidentes. Verifique as datas e a aplicabilidade e encaminhe as dúvidas pendentes ao provedor e ao responsável pela revisão de segurança da sua organização.