亚信_AIDR_AI检测与响应_白皮书_47页_4mb
报告摘要
AIDR白皮书总结
核心内容
AIDR(AI Detection & Response)是一种面向AI与Agent运行时的新一代检测与响应体系,旨在解决AI时代安全挑战,构建一套完整的AI运行时安全防护机制。随着AI在企业中的广泛应用,安全保护对象从传统的IT基础设施扩展至AI应用、模型、Agent、工具链、知识系统和身份凭据等AI原生对象。
AIDR通过持续发现AI资产、观测AI运行时行为、识别AI原生风险、关联AI与IT安全事件并实施响应,确保AI系统运行安全、可控和可追溯。其核心价值在于构建从“看见→看懂→判断→控制→验证”的完整闭环,实现对AI运行时的全方位保护。
主要观点
- AI正在改变企业的计算模式,使安全保护对象从IT基础设施扩展到AI原生对象,如Prompt、Agent、身份凭据等。
- 传统安全体系(如EDR/XDR、DLP、IAM)无法完整覆盖AI原生风险,需通过AIDR补充AI语义、上下文、身份和行为分析能力。
- AIDR是一个面向AI运行时的检测与响应框架,其能力模型包括六层产品能力模型和八平面技术参考架构。
- AIDR需解决三个核心问题:看不见(AI资产不可见)、看不懂(AI行为不可控)、管不住(AI风险无法闭环)。
- AIDR与EDR/XDR并行发展,AIDR是EDR/XDR范式在AI时代的扩展,保护对象从终端进程扩展到AI运行时。
关键信息
AIDR关键能力
- AI原生遥测与持续可观测:持续采集Prompt、Session、Agent、Tool Call、MCP、Identity、Data及Runtime行为。
- 统一上下文建模:将AI对象与传统IT资产关联,形成统一运行上下文。
- 多维AI风险联合检测:联合分析语义、数据、身份和行为,识别注入、泄露、越权及异常执行。
- AI与IT攻击链关联调查:将AI原生事件与终端、网络、云等传统遥测关联,重建完整事件故事线。
- 跨控制点响应与闭环验证:在会话、工具、身份、终端、网络等位置实施响应,并通过三态验证(已下发→待验证→已确认)确认风险收敛。
AIDR六阶段闭环模型
| 阶段 | 定义 | 关键产出 |
|---|---|---|
| 发现 | 持续发现AI资产、身份、依赖、暴露面与控制点 | 资产台账、关系图谱、可信度和风险标签 |
| 观察 | 采集交互、执行、知识访问、身份与基础设施遥测 | 统一事件、Trace、Session和证据链 |
| 检测 | 识别语义、数据、身份和行为中的风险 | 告警、风险评分和检测证据 |
| 调查 | 关联Prompt、Agent、工具、身份、数据和执行结果 | 事件故事线、根因、责任归属和攻击链 |
| 响应 | 执行会话阻断、工具禁用、撤权、隔离等 | 阻断、脱敏、修复动作 |
| 验证 | 确认处置动作已执行且风险已收敛 | 三态验证、闭环率和残余风险 |
AIDR建设路径
-
阶段1: 可见与可审计
- 价值主张: 看得见、分得清
- 优先能力: Shadow AI发现、AI资产台账、Prompt/Response日志
- 主要交付结果: 可信资产台账、证据链和基础审计能力
-
阶段2: 可判断与有限控制
- 价值主张: 判得准
- 优先能力: Prompt Injection检测、数据外发监控、RAG访问审计、高危动作检测
- 主要交付结果: 可解释风险优先级和有限阻断能力
-
阶段3: 身份与执行闭环
- 价值主张: 管得住
- 优先能力: Agent Identity管理、NHI治理、Token和委托链管控
- 主要交付结果: 身份、执行和响应闭环能力
-
阶段4: 自适应运营
- 价值主张: 持续优化
- 优先能力: 跨Agent关联、长期行为基线、自动策略优化
- 主要交付结果: 统一AI安全运营平台
AIDR30天验证计划(PoC)
| 周次 | 验证目标 | 关键活动 | 成功指标 |
|---|---|---|---|
| 第1周 | AI资产发现 | 部署终端Agent和网络检测,发现Shadow AI使用,建立AI资产台账 | AI资产发现覆盖率≥90% |
| 第2周 | Prompt风险检测 | 启用Prompt DLP,检测敏感数据上传,识别Prompt Injection尝试 | 敏感数据泄露事件检出数,Prompt Injection拦截率 |
| 第3周 | Agent行为分析 | 监控Agent Session和Tool Call,检测高危动作 | Agent行为审计覆盖率,高危动作告警数 |
| 第4周 | 响应闭环验证 | 配置响应策略,执行会话阻断和工具禁用,验证三态闭环 | 响应闭环验证通过率≥80%,平均响应时效 |
AI原生威胁场景与AIDR能力映射
| 场景 | 对应能力层 | AIDR价值阶段 |
|---|---|---|
| Shadow AI导致企业AI资产不可见 | 资产层 | 看得见 → 分得清 |
| 员工使用公共AI导致敏感数据泄露 | 数据层 + 语义层 | 分得清 → 管得住 |
| RAG知识投毒与Prompt Injection导致Agent错误决策 | 语义层 + 数据层 + 行为层 | 判得准 → 管得住 |
| 恶意AI应用或Agent窃取企业信息 | 行为层 + 身份与权限层 | 判得准 → 管得住 |
| Agent身份失控与多Agent委托链越权 | 身份与权限层 | 判得准 → 管得住 |
| Agent运行异常导致业务失控 | 行为层 + 响应与取证层 | 判得准 → 管得住 |
AIDR与相邻品类关系
| 品类 | 主要关注 | 与AIDR关系 | 不足以构成AIDR的原因 |
|---|---|---|---|
| AI-SPM | AI资产、配置风险、安全态势 | 属于发现与治理能力 | 缺乏运行时检测、调查和响应闭环 |
| AI Gateway | 模型访问代理、认证、路由、限流 | 是重要接入与控制形态 | 看不到端点、Agent执行、身份图谱和跨域事件 |
| LLM Firewall | Prompt/Response语义防护 | 属于语义安全能力 | 覆盖对象集中在交互链路,缺少完整资产、行为、身份和响应体系 |
| AI DLP | AI使用过程中的敏感数据保护 | 属于数据保护能力 | 无法替代Agent行为、Tool/MCP、调查和响应 |
| AI TRiSM | 治理、风险、信任、合规 | AIDR是偏运行时的产品化落地 | TRiSM是治理框架,不等同于可部署的检测响应产品 |
| ECP / AI Endpoint Security | AI终端环境、Agent客户端、插件、MCP | AIDR的重要数据来源和执行控制点 | 缺少跨域检测响应 |
AIDR与EDR/XDR的关系
| 维度 | EDR | XDR | AIDR |
|---|---|---|---|
| 核心对象 | 终端进程、文件、注册表 | 终端、网络、云、身份等跨域遥测 | Prompt、Response、Agent、Tool、MCP、RAG、Memory、NHI |
| 检测逻辑 | 代码与行为 | 跨域行为关联 | 语义、数据、身份、意图与执行行为联合检测 |
| 核心遥测 | 终端传感器 | 多源安全日志 | AI交互日志、Agent Session、Tool Call、身份、数据及传统安全遥测 |
| 响应动作 | 进程阻断、终端隔离 | 跨域编排处置 | 会话阻断、工具禁用、撤权、隔离、SOAR联动 |
| 主要价值 | 保护终端运行时 | 统一安全运营 | 保护AI与Agent运行时 |
中国AI安全现状与AIDR实践
- 中国AI安全监管框架已形成,涵盖网络安全、数据安全、个人信息保护和生成式AI治理。
- 中国大型企业AI部署环境具有本地可控、开放适配、全程可审计和业务连续的四类典型实践要求。
- AIDR需具备本地部署、多源遥测、AI与IT统一关联、可审计和可持续运营能力。
AIDR战略优势
- AIDR以AI XDR统一中枢为核心架构原则,汇聚多源遥测,形成统一检测响应闭环。
- AIDR能够连接资产、语义、数据、行为、身份和响应能力,实现AI资产可见、AI行为可理解、AI风险可追溯、响应结果可验证。
- AIDR旨在在安全、合规和业务连续的前提下,让AI进入生产环境并持续运行。
总结
AIDR是AI时代继EDR/XDR之后,面向AI运行时的新一代检测与响应安全品类。它通过六层产品能力模型和八平面技术参考架构,构建完整的AI运行时安全防护体系。AIDR的建设路径应遵循渐进式演进原则,从资产发现、风险检测、身份治理到响应闭环逐步推进。通过30天的PoC验证,企业可以快速确认AIDR的最小闭环是否跑通,为后续全面建设提供信心和依据。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载