Benchling и Amazon Bedrock AgentCore: архитектура изоляции для многонаемных ИИ-агентов

AWS Machine Learning · оригинал

Материал подготовлен автоматизированной редакционной системой. Факты можно сверить по указанному первоисточнику.

Компания Benchling внедрила многоуровневую систему безопасности для выполнения кода, генерируемого ИИ, используя Amazon Bedrock AgentCore в режиме VPC. Архитектура обеспечивает полную сетевую изоляцию и предотвращение утечек данных через строгий контроль DNS и динамическое управление доступом.

Ценность: Материал демонстрирует практический подход к решению критической проблемы безопасности при масштабном использовании ИИ-агентов в регулируемых отраслях, таких как биотехнологии. Он показывает, как стандартные механизмы облачной инфраструктуры могут быть настроены для создания «запечатанной» среды выполнения недоверенного кода без необходимости создания отдельных ролей IAM для каждого клиента.

Benchling столкнулась с серьезным вызовом при необходимости запускать научный код, генерируемый ИИ-агентами, в среде с тысячами арендаторов. Традиционные методы песочницы (sandboxing) не обеспечивали достаточного уровня контроля над сетевым трафиком, особенно в части разрешения DNS-запросов, что создавало риск утечки данных. Для решения этой задачи компания построила архитектуру безопасности на основе принципа «глубокой защиты», используя Amazon Bedrock AgentCore Code Interpreter в режиме Amazon Virtual Private Cloud (VPC). Ключевым требованием была полная изоляция сессий: код одного арендатора не должен иметь доступа к данным другого, а любые попытки несанкционированного сетевого взаимодействия должны быть блокированы на уровне инфраструктуры.

Центральным элементом защиты от утечек данных через DNS стал Amazon Route 53 Resolver DNS Firewall. Benchling применила стратегию «ничего не разрешено по умолчанию», настроив три уровня приоритетов. Первый уровень (приоритет 10) блокирует известные вредоносные домены, что позволяет быстро реагировать на угрозы и получать логи для анализа аномальной активности. Второй уровень (приоритет 100) содержит строгий белый список разрешенных доменов, ограниченный только необходимыми эндпоинтами Amazon S3 для доступа к данным. Третий уровень (приоритет 200) действует как «ловушка»: все остальные DNS-запросы получают ответ NODATA, что физически прерывает цепочку рекурсивного разрешения и делает невозможным туннелирование данных через поддомены.

Сетевая изоляция усилена отсутствием интернет-шлюза (Internet Gateway) и NAT-шлюза в VPC. Весь трафик должен проходить через VPC-эндпоинты, к которым применены строгие политики доступа. Gateway-эндпоинты для регионального S3 и Interface-эндпоинты для межрегионального доступа имеют политики, явно перечисляющие разрешенные бакеты. Это создает барьер на сетевом уровне: даже если злоумышленник получит валидные учетные данные для чужого бакета, сеть физически не позволит доставить туда запрос. Дополнительно, Network ACLs и маршрутизация по префикс-листам ограничивают трафик только портом 443 и эфемерными портами, исключая любые другие пути выхода.

Проблема управления доступом решена через динамическую инъекцию учетных данных. Вместо создания устойчивого «расползания» ролей IAM для каждого из тысяч арендаторов, Benchling использует AWS Security Token Service (STS). При запуске каждой задачи в сессию внедряются временные учетные данные с минимально необходимыми правами, ограниченными конкретным префиксом пути в S3 для данного клиента. Это обеспечивает изоляцию данных на уровне авторизации, дополняя сетевые ограничения.

Команда безопасности Benchling не ограничилась разовой настройкой. Они интегрировали симуляции атак (включая попытки DNS-туннелирования и доступа к несанкционированным эндпоинтам) в свой конвейер непрерывной интеграции. Если конфигурация инфраструктуры меняется и случайно ослабляет защиту, тесты проваливаются, блокируя релиз. Такой подход превращает устойчивость к утечкам данных в проверяемое свойство системы, а не в статичную настройку.

Выбор Amazon Bedrock AgentCode Interpreter позволил Benchling избежать разработки собственной инфраструктуры песочниц с нуля. Платформа AWS берет на себя управление жизненным циклом среды выполнения, патч-менеджмент и масштабирование, позволяя команде Benchling сосредоточиться на бизнес-логике и настройке сетевых политик в рамках своей VPC. По данным компании, данная архитектура обрабатывает более 600 сессий выполнения кода ежедневно для более чем 250 арендаторов в неделю без единого инцидента безопасности.