Рекомендации по администрированию AI-агента DB Advisor#

Администрирование компонента DB Advisor (aiagent) с ИИ-функциями включает настройку, мониторинг и обслуживание сервиса AI-диагностики.

Общие рекомендации#

  1. Обеспечьте корректную настройку и эксплуатацию DB Advisor строго в соответствии с документацией на продукт, чтобы исключить возможность раскрытия конфиденциальной информации при использовании ИИ-функций.

  2. При выявлении аномалий или сбоев в работе DB Advisor с ИИ-функциями Администратор должен предоставлять необходимую информацию для анализа и реагирования Администратору безопасности.

  3. Производите настройку и поддерживайте в рабочем состоянии систему логирования всех операций с DB Advisor, обеспечивайте хранение журналов не менее установленного внутренними регламентами срока.

  4. Своевременно устанавливайте обновления программного обеспечения, включая патчи безопасности, обновления моделей ИИ и компонентов фильтрации, выпущенные разработчиком.

Настройка LLM-провайдера#

  • Для промышленной эксплуатации используйте LLM-провайдеры внутри доверенного периметра.

  • Внешние провайдеры (OpenRouter, произвольная внешняя OpenAI-совместимая конечная точка) не используются в промышленной эксплуатации.

  • Учетные данные для подключения к LLM-провайдеру храните в Hashicorp Vault или аналогичном защищенном хранилище.

Настройка маскирования данных#

  • Установите политику маскирования redactor.policy=standard для промышленной эксплуатации с сетевым LLM-провайдером.

  • Политика redactor.policy=strict совместима только с llm.provider=mock — с сетевым провайдером сервис не стартует.

  • Сочетание redactor.policy=off с внешним LLM-провайдером запрещено для промышленной эксплуатации.

  • При необходимости настройте кастомные паттерны маскирования для дополнительных типов чувствительных данных.

Управление доступом#

  • Назначайте права asset_pg_ai_view и asset_pg_ai_run только пользователям, которым они необходимы (принцип минимальных привилегий).

  • Контролируйте членство в группе пользователей AI-диагностики.

  • При изменении прав доступа фиксируйте изменения в журнале аудита.

Мониторинг и обслуживание#

  • Мониторьте доступность сервиса через конечные точки:

    • GET /aiagent/v1/liveness — живость процесса

    • GET /aiagent/v1/readiness — готовность сервиса

    • GET /metrics — Prometheus-метрики с префиксом aiagent_

  • Следите за уведомлениями о подозрительной или аномальной активности, некорректных результатах работы AI-функций или потенциальных инцидентах информационной безопасности.

  • В случае возникновения инцидентов, связанных с подозрительной активностью DB Advisor, рекомендуется немедленно остановить работу компонента.

Резервное копирование#

  • Обеспечьте регулярное резервное копирование AI-agent Database (результаты диагностики, прогоны, находки, шаги агентов, аудит LLM-вызовов).

  • Тестируйте процедуры восстановления из резервных копий.