感謝您提交詢問!我們的一位團隊成員將在短時間內與您聯繫。
感謝您提交預訂!我們的一位團隊成員將在短時間內與您聯繫。
課程簡介
基礎知識:代理式 AI 的威脅模型
- 代理式威脅的類型:誤用、特權提升、數據洩漏及供應鏈風險
- 針對自主代理的對手檔案及攻擊者能力
- 映射代理的資產、信任邊界及關鍵控制點
治理、政策與風險管理
- 代理系統的治理框架(角色、職責、審批閘門)
- 政策設計:可接受的使用範圍、升級規則、數據處理及可審計性
- 合規考量及審計證據收集
代理的非人類身份及驗證
- 為代理設計身份:服務帳戶、JWT 及短期憑證
- 最小特權訪問模式及即時憑證化
- 身份生命週期、轮换、委託及撤銷策略
訪問控制、機密與數據保護
- 針對代理的細粒度訪問控制模型及基於能力的模式
- 機密管理、傳輸中及靜態加密、數據最小化
- 保護敏感知識來源及個人識別信息 (PII),防止未經授權的代理訪問
可觀察性、審計與事件響應
- 設計代理行為的遙測:意圖追蹤、命令日誌及來源追蹤
- SIEM 整合、警報閾值及鑑識準備
- 代理相關事件的應急預案及遏制手冊
代理系統的紅隊測試
- 規劃紅隊演練:範圍、互動規則及安全故障轉移
- 對抗技術:提示注入、工具誤用、思維鏈操縱及 API 濫用
- 執行受控攻擊並測量暴露面及影響
加固與緩解措施
- 工程控制:響應節流、能力門控及沙箱化
- 政策及編排控制:審批流程、人在迴路 (human-in-the-loop) 及治理掛鉤
- 模型及提示層防禦:輸入驗證、正規化及輸出過濾
安全代理部署的運維化
- 部署模式:代理的階段部署、灰度發布及漸進式推送
- 變更控制、測試管道及部署前安全性檢查
- 跨職能治理:安全、法律、產品及運維手冊
頂端項目:紅隊 / 藍隊演練
- 對沙箱化的代理環境執行模擬紅隊攻擊
- 藍隊利用控制措施及遙測進行防禦、偵測及修復
- 提出調查結果、修復計劃及政策更新
總結與下一步
最低要求
- 具備安全工程、系統管理或雲端運作的紮實背景
- 熟悉 AI/ML 概念及大型語言模型 (LLM) 的行為
- 擁有身份及訪問管理 (IAM) 及安全系統設計的經驗
目標受眾
- 安全工程師及紅隊成員
- AI 運維及平台工程師
- 合規官及風險管理員
- 負責代理部署的工程領導人
21 小時
客戶評論 (1)
库存盘点及识别AI内部的不同风险敞口
Gary Cook - Cybersecurity and Information Technology Risk Division
課程 - Introduction to AI Trust, Risk, and Security Management (AI TRiSM)
機器翻譯