Seguridad de los sistemas de IA
El panorama de amenazas para aplicaciones de IA y sus defensas: IAM, cifrado, ingeniería de datos segura, linaje de datos y grounding contra alucinaciones.
Un sistema de IA falla de maneras que un pentest normal no encuentra. Un ticket de soporte puede traer una instrucción escondida que el modelo obedece, un export de conversaciones puede meter números de tarjeta dentro de los pesos, y una respuesta fluida puede citar una política y contradecirla en la misma oración. Este tema recorre esa superficie de ataque y los controles de AWS que la cierran, en el orden en que aparecen dentro del camino de la petición.
Qué cubre este tema
- las amenazas propias de las aplicaciones de IA, ordenadas por dónde entran: envenenamiento y cadena de suministro en tiempo de construcción, prompt injection, agencia excesiva y extracción de modelos en tiempo de ejecución
- las categorías del OWASP Top 10 para aplicaciones LLM en las que se apoya la redacción del examen
- el modelo de responsabilidad compartida aplicado a un servicio administrado como Amazon Bedrock, y los controles de IAM sobre modelos, service roles y herramientas de agentes
- cifrado con claves KMS administradas por el cliente, AWS PrivateLink para el camino de red, y la diferencia entre proteger el contenido y proteger la ruta
- Amazon Macie, GuardDuty, Inspector, CloudTrail y el logging de invocaciones de modelos, cada uno con la pregunta de auditoría que responde
- las cuatro prácticas de ingeniería de datos segura: calidad de datos con AWS Glue Data Quality, tecnologías que refuerzan la privacidad, control de acceso por capas con Lake Formation, e integridad
- procedencia, linaje y catalogación, con el Glue Data Catalog, SageMaker ML Lineage Tracking y los Model Cards
- grounding con RAG, umbrales de anclaje contextual, validación determinista de salidas y ruteo por confianza hacia revisión humana
Por qué es importante
Casi todas las preguntas de la tarea 5.1 del examen son un escenario con cuatro servicios de AWS que suenan razonables y uno solo que responde el requisito descrito. El cifrado no arregla un requisito de ruteo, CloudTrail no guarda el texto del prompt, y un system prompt mejor escrito nunca es un control. Este tema te entrena para nombrar primero el requisito (acceso, ruta, contenido o evidencia) y recién después el servicio.
También es la parte del curso que más se parece a un trabajo real. Los equipos de seguridad y legal revisan sistemas de IA con estas mismas preguntas, y saber responderlas es lo que abre la puerta a producción.
