在 Gemini Enterprise Agent Platform 中,使用「安全性」分頁監控已部署的 AI 代理程式、評估資安態勢,以及查看相關發現項目。
事前準備
如要使用「安全性」分頁,請確認您具備必要權限,並已設定必要的 Security Command Center 功能。
必要的角色
如要取得查看「安全性」分頁和調查結果所需的權限,請要求管理員在您的機構或專案中授予下列 IAM 角色:
- 安全中心管理員檢視者 (
roles/securitycenter.adminViewer) - 記錄檢視器 (
roles/logging.viewer) - 觀測能力檢視畫面存取子 (
roles/observability.viewAccessor) - 記錄檔檢視存取者 (
roles/logging.viewAccessor)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
這個預先定義的角色具備 serviceusage.services.get 權限,可查看「安全性」分頁和發現項目。
或者,如要遵循最小權限原則,您可以建立自訂 IAM 角色,只授予必要的權限。詳情請參閱「自訂角色」。
設定 Security Command Center 功能
如要讓「安全性」分頁填入資訊,您必須將組織或專案加入 Security Command Center Premium 或 Enterprise,才能充分運用 AI Protection、Agent Platform 安全漏洞評估和攻擊路徑模擬等功能。詳情請參閱啟用 Security Command Center 的簡介。
啟用及設定下列 Security Command Center 功能:
- AI Protection:在 Security Command Center 設定中啟用 AI Protection 服務。詳情請參閱「設定 AI 保護功能」。
- Agent Platform Vulnerability Assessment:在 Security Command Center Premium 或 Enterprise 設定中啟用這項服務,即可找出 AI 代理專屬的安全漏洞評估。
- 法規遵循監控:確認機構或專案已啟用法規遵循監控功能。對於採用 Security Command Center Premium 或企業版的機構和專案,系統預設會啟用法規遵循監控功能,但部分環境可能會明確停用這項功能。詳情請參閱「啟用 Compliance Manager」。
- 機密資料探索:啟用 AI 資源的探索功能,判斷訓練或微調所用的資料集是否含有機密資料。詳情請參閱「啟用探索功能」。
- Model Armor:在 Agent Gateway 執行個體上啟用 Model Armor,並設定至少一個範本。由於 Model Armor 小工具會使用可觀測性範圍匯總資料,請確保代理程式執行階段已啟用 Cloud Trace。如果系統未偵測到相關遙測資料,資訊主頁會透過橫幅隱藏相關小工具。詳情請參閱「設定 Model Armor」。
- AI 探索:請確認 AI 探索功能已設定完畢,可填入 AI 資源清單資料,包括代理程式、模型和端點。詳情請參閱「設定 AI 探索服務」。
- 攻擊路徑模擬:如果您使用 Security Command Center Premium 或 Enterprise,系統會預設啟用攻擊路徑模擬功能,協助您找出風險最高的發現項目。
前往「安全性」分頁
如要存取「安全性」分頁,請按照下列步驟操作:
- 前往 Google Cloud 控制台的 Agent Platform「安全性」分頁。
- 選取專案。
- 按一下導覽選單中的「Security」(安全性)。
監控及管理 AI 安全性風險
使用「安全性」分頁執行重要安全工作,協助維護安全的 AI 環境。
分類並修正生產機群風險
使用下列功能分類處理生產環境機群:
- 監控資安態勢健康狀態:查看匯總風險指標、法規遵循狀態和現有威脅數量,評估整體資安態勢。
- 調查問題:按一下任一指標,即可在 Security Command Center 中查看經過篩選的發現項目清單,進一步調查問題。
- 修正結果:如果受影響的資源是透過 Terraform 管理,且發現結果支援修正,請使用「使用 Gemini 修正」來修正問題。Google Cloud 如要瞭解其他發現項目,請使用引導式修正程式碼片段。
查看資安態勢的摘要資訊
監控從 Security Command Center 匯總的專案範圍風險,找出並解決安全漏洞:
優先處理風險:使用「依嚴重程度分類的 AI 風險」小工具,找出安全漏洞、錯誤設定和有害組合。舉例來說,這個小工具可協助您找出下列資訊:
- 權限過高且資料外洩的代理程式
- 代理程式執行階段的安全漏洞調查結果 (例如 Cloud Run 安全漏洞) (預先發布版)
監控現有威脅:使用「AI 威脅」小工具,查看針對 Agent Platform 控制平面和代理程式執行階段 (例如 Cloud Run (搶先版)) 的威脅偵測結果。
適當調整代理存取權:使用「權限過高的代理」小工具,找出角色過於廣泛的代理。
監控內容安全和違規情形
如要瞭解如何使用 Model Armor 整合功能,追蹤已部署的代理程式處理惡意輸入內容和機密資料的方式,請參閱「監控內容安全性」。
啟用進階安全防護機制
如果您使用 Security Command Center Standard 級,只要按一下,即可開始試用 Security Command Center Premium,進一步掌握情況並模擬攻擊路徑。
評估個別資源的風險
針對機群中的特定元件執行精細的風險評估:
- 在 Google Cloud 控制台中,前往代理、代理閘道或 Model Context Protocol (MCP) 伺服器的詳細資料頁面。
- 如要查看經過篩選的特定資源風險、違規事項和探索圖表,請選取「安全性」分頁。
「安全性」分頁的小工具
為協助您管理 AI 資安態勢,「安全性」分頁包含下列小工具。
- 重大安全性發現項目:查看 AI 環境中有效安全性發現項目的匯總細目。這個小工具會依據發現項目類型,將已部署代理程式的發現項目分類,協助您找出系統性風險。
- 依嚴重程度分類的 AI 風險:找出並優先處理最嚴重的安全漏洞、設定錯誤和有害組合,例如暴露在公用網際網路中的過度授權代理程式。如要將代理程式納入有害組合計算,請將代理程式新增至高價值資源集,指定為高價值資源。這個小工具會依嚴重程度和受攻擊風險分數,列出風險的優先順序。您會收到可執行的指引,協助安全地修補代理程式環境。代理程式執行階段 (例如 Cloud Run) 的安全漏洞調查結果為預先發布版。
- AI 威脅:監控代理環境,找出即時發生的現有安全性違規事件。 這個小工具會醒目顯示針對 Gemini Enterprise Agent Platform 控制平面和執行階段 (例如 Cloud Run (搶先版)) 的重大和高嚴重性威脅。這個小工具會追蹤惡意活動,例如異常的 IAM 授權、加密貨幣挖礦惡意軟體,或是嘗試橫向移動的遭入侵代理程式,方便您進行調查並採取適當的因應措施。
- 權限過高的代理:找出獲得過度廣泛或不必要存取權的代理,維持嚴格的最低權限資安態勢。這個小工具會列出特定代理身分,並提供未使用的權限詳細深入分析,讓您調整角色,同時確保功能正常運作。
- 法規遵循:協助驗證 AI 部署作業是否符合產業安全標準。如果專案使用 Security Command Center Premium 或 Enterprise,即可在專案層級使用這個小工具,根據預先定義的安全架構 (包括擴充的 AI Essentials) 監控環境,並概略瞭解目前的法規遵循狀態,協助您維持稽核準備狀態和安全衛生。
- 內容違規:監控及管理 AI 環境中與內容相關的安全性問題。這個小工具會匯總內容違規事項的調查結果,讓您瞭解機構或專案中偵測到的政策違規數量和類型。
為協助您找出惡意活動的潛在激增或模式,這個小工具包含「一段時間內的違規次數」(預覽版),可顯示內容違規趨勢的歷來檢視畫面。
後續步驟
程式碼研究室:確保跨雲端代理式 AI 應用程式安全
請參閱「Securing Cross-Cloud Agentic AI Applications」程式碼研究室,瞭解如何保護代理式 AI 應用程式。