聯繫我們

課程簡介

基礎:代理型 AI 威脅模型

  • 代理型威脅類型:濫用、升級、資料洩漏及供應鏈風險
  • 特定於自主代理的對手畫像與攻擊者能力
  • 為代理映射資產、信任邊界及關鍵控制點

治理、政策與風險管理

  • 代理型系統的治理框架(角色、職責、審批節點)
  • 政策設計:允許使用、升級規則、資料處理及可審計性
  • 合規考量與審計證據收集

代理的非人類身份與認證

  • 設計代理身份:服務帳戶、JWT 及短期憑證
  • 最小權限訪問模式及即需憑證授予
  • 身份生命週期、輪替、委派及撤銷策略

訪問控制、機密與資料保護

  • 針對代理的細粒度訪問控制模型及基於能力的模式
  • 機密管理、傳輸中與靜態資料加密及資料最小化
  • 保護敏感知識來源及 PII 免受未經授權的代理訪問

可觀測性、審計與事件回應

  • 設計代理行為的遥測數據:意圖追蹤、命令日誌及源頭追溯
  • SIEM 整合、警報閾值及法證準備
  • 針對代理相關事件的劇本與應對手冊

代理型系統的紅隊測試

  • 規劃紅隊演習:範圍、互動規則及安全故障轉移
  • 對抗性技術:提示注入、工具濫用、思維鏈操縱及 API 濫用
  • 執行受控攻擊並測量暴露面與影響

加固與緩解措施

  • 工程控制:回應節流、能力閘道及沙箱隔離
  • 政策與編排控制:審批流程、人類介入及治理鉤子
  • 模型層級與提示層級防護:輸入驗證、規範化及輸出過濾器

安全代理部署的運營化

  • 部署模式:代理的分階段、金絲雀部署及漸進式發布
  • 變更控制、測試管道及預部署安全檢查
  • 跨功能治理:資安、法務、產品與運營應對手冊

綜合專案:紅隊對藍隊演習

  • 在沙箱代理環境中執行模擬紅隊攻擊
  • 作為藍隊,使用控制措施與遥測數據進行防禦、檢測及修復
  • 陳述發現結果、修復計劃及政策更新

總結與下一步行動

最低要求

  • 具備紮實的資安工程、系統管理或雲端運營背景
  • 熟悉 AI/ML 概念及大型語言模型 (LLM) 行為
  • 具有身份與訪問管理 (IAM) 及安全系統設計經驗

受眾

  • 資安工程師及紅隊成員
  • AI 運營與平台工程師
  • 合規官員及風險經理
  • 負責代理部署的工程主管
 21 小時

課程分類