← AWS Security Specialty: segurança com evidência
04 / 8 · 30 MIN

WAF e proteção de aplicações GenAI

Introduz filtros com validação e mantém autorização de dados.

Conceito e mecanismo

Um filtro precisa de ser testado contra o tráfego que realmente serve o negócio. Para AWS WAF, a documentação atual usa protection pack, também conhecido como web ACL. Ensaiar regras e observar Count permite perceber correspondências antes de bloquear. Uma regra gerida não elimina falsos positivos específicos da aplicação. Classifica amostras legítimas e suspeitas, define critérios e limita exceções. Count não significa Block. A atualização também pode demorar algum tempo a propagar-se; diferenças temporárias merecem observação de convergência, enquanto divergências persistentes precisam de diagnóstico. Repetir alterações continuamente pode tornar mais difícil saber qual a configuração efetiva.

Aplicação guiada

Em aplicações GenAI, um Bedrock Guardrail criado não protege automaticamente qualquer chamada. A integração precisa de invocar o identificador e versão corretos ou usar ApplyGuardrail no percurso pretendido. Testa entradas, saídas e os segmentos efetivamente avaliados. Filtros de informação sensível usam deteção probabilística e não substituem autorização. Um documento de projeto pode ser confidencial sem conter PII. Aplica permissões à recuperação e ao acesso à fonte e testa com identidades distintas, incluindo casos que devem ser recusados. Regista resultados e limita a exposição durante um piloto. O objetivo é demonstrar camadas de proteção concretas, sem afirmar que um filtro elimina todos os riscos de conteúdo ou de acesso.

NA PRÁTICA

Um formulário legítimo corresponde à regra WAF. Um documento sem PII pertence a outro projeto. Ambos exigem contexto além do resultado do filtro.

Armadilhas comuns

Managed como infalível; Count como bloqueio; guardrail criado como aplicado; sem PII como público.

Tópicos relacionados: Federação e delegação entre entidades · Políticas, tags e análise de acesso

Leva esta ideia contigo

Valida o filtro e a autorização com o tráfego e as identidades reais do desenho.

Criar conta

Referência: Bedrock Guardrails · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.