资料说明:本文以《企业 AI 安全治理落地指南》(斗象科技,V1.0,2026 年)为唯一资料来源,按原文结构转写为 Markdown。为便于阅读,已将版式化文字、流程图和表格重排为标题、列表和 Markdown 表格;不额外补充未经原文验证的观点或产品能力。
文档信息
| 项目 | 内容 |
|---|---|
| 白皮书标题 | 企业 AI 安全治理落地指南 |
| 发布方 | 上海斗象信息科技有限公司(斗象科技) |
| 版本 | V1.0 · 2026 |
| 适用对象 | 企业安全负责人和一线执行人员 |
| 核心范围 | AI 使用可见性、可控调用围栏、影子 AI 发现、Agent 权限约束、持续运营 |
目录
一、先把企业里的 AI 分清楚
本章回答治理范围:企业中的 AI 至少可分为公网使用、内部应用和 Agent 三类;三类风险不同,治理方法也不同。
1. 可控调用先接入围栏
内部应用优先接入围栏。 自研和采购的 AI 应用应先接入安全围栏,在模型调用执行层获得运行时防护、提示词攻击拦截、数据脱敏、内容合规和审计。原文将 AISCC 定位为承载这部分落地能力的平台。
围栏之外依靠发现和组织机制补齐。 员工访问公网 AI、业务线私搭 AI 应用、外部 Agent 调用内部系统,通常不在围栏内;应分别通过流量发现、攻击面测绘与组织管理覆盖。
治理判断:可控调用先接入围栏;围栏外的公网使用和外部暴露资产,先发现再处置。产品部署应遵循这一路径。
2. 治理范围:三类对象
| 类别 | 常见例子 | 主要风险 | 管理重点 |
|---|---|---|---|
| 员工使用的公网 AI | 豆包、Kimi、DeepSeek、ChatGPT | 敏感数据外发、未授权使用 | 发现、分级、引导、必要拦截 |
| 自研或采购的 AI 应用 | 智能客服、知识助手、代码助手 | 提示词攻击、数据泄露、输出失控 | 接入围栏、运行时防护、审计 |
| 可调用工具的 AI Agent | 办公 Agent、运维 Agent、流程机器人 | 越权调用、错误执行、横向影响 | 身份权限、工具白名单、人工确认、行为审计 |
3. 治理路径
- 发现 AI 使用:流量、暴露面、台账,并梳理使用场景。
- 确认用途与数据等级:结合业务价值与数据分级。
- 纳入围栏或访问控制:采用围栏、网络与终端管控。
- 持续监测与告警:保留审计与流量证据。
- 处置、复盘、规则更新:持续迭代。
二、先定三件事,再建 AI 台账
AI 治理开局不一定要成立专项委员会。原文建议先明确责任人、一页纸红线和例外流程,再通过台账摸清企业内部 AI 使用的实际情况。
1. 开局三件事
- 责任人:由安全负责人牵头,业务、IT、法务、数据管理按需参与。每个 AI 应用、每个 Agent、每类数据都应能找到负责人。
- 一页纸红线:客户身份、未公开财务、源代码、合同、密钥、重要经营信息不应输入公网 AI。红线要短,员工才看得完。
- 例外流程:业务确有需求时,应走快速审批与评估。流程慢到影响工作时,员工很容易绕开流程。
2. AI 台账需要回答的四个问题
| 对象类型 | 关键字段 | 数据来源 |
|---|---|---|
| 自研和采购应用 | 名称、负责人、模型、数据来源、是否有 Agent 和工具、部署位置 | 业务报备 |
| 公网 AI | 发现时间、访问部门、工具名称、访问规模、上传/API 情况 | PRS-NTA 流量发现、云采集补齐 |
| 未报备自建 AI | URL、API 端点、归属子公司/团队、暴露面、越权风险 | APTP 暴露面测绘 |
| Agent | 负责人、可访问系统、可调用工具、可执行动作、权限范围 | 围栏审计与业务报备 |
每一项至少应标出:业务价值、数据等级、风险等级、当前控制措施、整改负责人。
三、可控 AI 先接入围栏
企业可以控制的 AI 应用,第一步是将模型调用统一接入安全围栏,在执行层建立运行时防护基线。
1. 四类运行时风险
| 风险类别 | 关注内容 |
|---|---|
| 输入安全 | 提示词注入、越狱、系统提示词窃取、恶意指令拼接 |
| 数据安全 | 身份证、手机号、凭据、客户资料、代码、业务机密的识别与脱敏 |
| 输出安全 | 违法违规内容、敏感信息回显、幻觉引发的高风险答复 |
| 工具调用安全 | Function Call、插件、MCP 调用中的参数异常与危险操作 |
2. 数据分级决定管控强度
| 等级 | 数据示例 | 管控方式 |
|---|---|---|
| 低 | 公开或低敏内容,如公开文案、通用知识 | 审计留痕,允许使用 |
| 中 | 内部资料问答,如制度、产品资料、内部知识库 | 指定模型,输入输出检测 |
| 高 | 业务敏感数据,如客户资料、合同、经营数据 | 脱敏、最小权限、禁止公网直连 |
| 严 | 高影响 Agent 操作,如改配置、发邮件、执行脚本 | 工具白名单、二次确认、完整审计 |
3. AISCC 围栏的原文定位与接入方式
AISCC(AI Secure Computing Cloud,AI 安全计算云平台)负责 AI 调用的安全中转和运行时防护;输入、输出及工具调用均纳入管控。原文描述其技术架构由安全中转网关和清洗计算平台组成。
| 分析层次 | 原文能力 |
|---|---|
| 实时检测 | 特征 + 小模型;观察、阻断、代答、脱敏 |
| 准实时分析 | 流计算 + 数据湖;批量写入分析 |
| 离线深度分析 | 数据湖 + 大模型;意图识别、回溯 |
接入方式包括:网关、API、SDK、Dify 接入;原文标注支持“业务 0 改造”以及 SaaS 版/私有云版。
上线建议:先以观察模式上线,确认检测效果和误报率后,再逐步开启阻断。
四、影子 AI 要分两边找
影子 AI 应分为员工侧和资产侧:员工侧是个人访问公网 AI,资产侧是业务线私搭 AI 应用或 API。两者来源不同,发现工具和处置路径也不同。
1. 员工侧:先解决可见性,再分层处置
对员工访问公网 AI,不能只靠封禁。应先了解访问规模、上传行为和 API 调用,再通过收敛入口、内部替代和终端兜底,将高价值使用引回合规通道。
前置条件:先看得见。 PRS-NTA 全流量识别加云采集,可补齐云内东西向流量,盘清员工正在使用哪些公网 AI、访问规模和数据外发情况。缺少这一步,分级管理只是纸面动作。
Level 1:收敛入口与官方白名单
- 官方认可一到两个公网 AI 入口;其余入口通过 DNS、上网行为管理或浏览器控制进行提示、限流。
- 白名单管理的是通道;中敏以上数据必须走企业版 API 和围栏中转。
- 配套动作包括白名单公告、违规提示、上网行为管理与例外流程。
| 分类 | 处置 |
|---|---|
| 白名单:接入 AISCC | 已审批工具纳入围栏,审计留痕 |
| 灰名单:引导替代 | 引导至内部 Agent,限制敏感数据上传 |
| 黑名单:阻断 | 高风险 AI 服务直接阻断并通知员工 |
Level 2:内部替代与桌面 Agent
内部 Agent 的价值不在于替代所有公网工具,而在于承接需要内部数据的高价值场景:例如读取 OA 写周报、查询内部知识库、调用 CRM 生成纪要;公网 AI 无法取得这些上下文。
关键条件:所选桌面 Agent 最好支持自定义模型端点 BaseURL。员工通过统一界面发起请求,经围栏转发至模型服务,才能纳入提示词拦截、数据脱敏和内容审计。
| 形态 | 类型 | 原文举例 | 归属/说明 |
|---|---|---|---|
| 桌面 Agent(知识工作者) | 开源 | QwenPaw | 阿里 AgentScope |
| 桌面 Agent(知识工作者) | 开源 | LobsterAI | 网易有道 |
| 桌面 Agent(知识工作者) | 商业 | WorkBuddy | 腾讯 |
| 桌面 Agent(知识工作者) | 商业 | TRAE Work | 字节 |
| 桌面编程 Agent(研发人员) | 开源 | OpenCode | 终端 Agent,500+ 模型 |
| 桌面编程 Agent(研发人员) | 开源 | Kimi Code CLI | Moonshot |
| 桌面编程 Agent(研发人员) | 商业 | Qoder 企业版 | Qoder |
| 桌面编程 Agent(研发人员) | 商业 | TRAE 企业版 | 字节跳动 |
Level 3:兜底防线,避免数据外泄
- 个人手机、账号截图、复制粘贴和文件上传,总会有人绕过前两层,因此需要数据防护兜底。
- 终端 DLP 类产品可在浏览器输入框、剪贴板和文件上传位置,拦截客户名单、源码、合同、身份证等敏感内容。
- 网络侧可由网关和 EDR 对流量再做一次校验。
- PRS-NTA 记录违规行为,支持事后复盘与追责。
原文指出:终端 DLP 可复用现有资产,并非强制引入新产品。
落地形态:一到两个官方入口、一个内部桌面 Agent,再增加一层数据防线。入口收敛后,审计范围和数据外发面才更容易管住。
2. 员工侧影子 AI:PRS-NTA
PRS-NTA(全流量安全存算分析平台)的原文能力包括:
- AI 域名/API 流量识别与分类;
- 会话与元数据保留 6 个月(原文标注“网安法合规”);
- 跨会话行为分析,并通过 Syslog/API 上送 SOC/SIEM;
- 对全网流量做长周期存算分析,识别 AI 域名、API 与文件上传行为,支撑影子 AI 持续运营。
| 能力维度 | 原文描述 |
|---|---|
| 数据能力 | 全量协议日志、会话、PCAP、邮件日志统一存储 |
| 检测能力 | 规则 + 统计 + 机器学习 + 攻击链关联分析 |
| 回溯能力 | 冷热高速索引,6 个月以上留存(网安法合规) |
| 日志上送 | Syslog / API / Kafka 上送风险日志至 SOC/SIEM |
| 云上延伸 | 通过 VTAP 采集器 + 云采集管理平台汇聚云内 AI 调用行为;用于解决多云环境探针分散、采集运维失控与资源争抢问题;未部署云环境时可跳过 |
该能力在方案中的位置是:从流量侧发现员工访问的公网 AI 域名、API 调用和文件上传行为,为影子 AI 台账与处置提供证据。
补盲提示:加密流量与终端本地行为,仍需 DLP 或 CASB 配合补齐。
3. 资产侧影子 AI:APTP
APTP(攻击面检测管理平台)从外部视角发现企业暴露的 AI 应用 URL/API 端点,识别仿冒企业 AI 站点,开展 AI 越权与常见漏洞探测,并对暴露面持续巡航。其目标是解决“围栏内已管控、暴露面失守”的问题。
从发现到纳管的路径:外部测绘/AI 爬虫 → 发现未报备 AI 资产 → 归属确认 → 越权/漏洞探测 → 接入 AISCC 或整改下线。
| 场景 | 处置方式 |
|---|---|
| 未报备的自建 AI 应用/API | 确认归属,接入 AISCC 纳管或整改下线;高危漏洞立即修复 |
| 仿冒企业的对外 AI 站点 | 走域名/品牌保护流程,联动下线并留存证据 |
| 外部 Agent 调用内部系统 | 限制访问企业账号、内部系统和高权限插件;必要时阻断 |
五、Agent 要管脑,也要管手脚
Agent 往往先理解任务,再调用工具和系统。因此治理应覆盖身份、权限、工具、确认和审计。
1. Agent 控制四要素
- 独立身份:Agent 使用自身的身份和凭证,不复用管理员或员工个人高权限账号。
- 工具白名单:禁止任意访问数据库、文件系统或外部网络。
- 人工确认:高影响动作需二次确认,包括发送外部邮件、修改生产配置和批量导出。
- 完整审计:模型请求、工具调用、返回结果与最终动作全程留痕。
围栏平台可提供恶意提示、工具调用异常和敏感内容检测;但身份与权限治理仍需 IAM、业务系统和 Agent 平台共同承担。
2. 审计必须回答的四个问题
- 谁在什么时间使用了哪个 AI 工具或应用?
- 输入了什么类型的数据,模型返回了什么结果?
- Agent 是否调用工具、调用了哪个工具、实际执行了什么?
- 风险发生后,影响了哪些账号、数据、系统和后续会话?
3. 双证据来源
| 证据来源 | 用途 |
|---|---|
| 应用内证据:AISCC | AI 调用安全事件、审计线索和 Agent 内部行为级审计,用于拆解 Agent 的中间动作 |
| 网络侧证据:PRS-NTA | 围栏外网络行为存算分析与调查;必要时结合全流量回溯或原始流量取证类产品补充 |
六、治理要接进日常运营
AI 安全事件最好接入企业既有安全运营体系:按风险补齐能力,而不是为了方案完整性堆叠产品。
1. 三级响应
| 风险级别 | 处置方式 |
|---|---|
| 低风险 | 告警、通知应用负责人、调整策略或开展使用提醒 |
| 中风险 | 暂时切换为脱敏或阻断策略,核查会话、账号和关联调用 |
| 高风险 | 阻断调用或断开高危访问,保全 AISCC 日志与流量证据,评估数据影响面 |
如需网络侧联动,则按既有安全接入与响应体系执行:网关、SASE、SSE、上网行为管理用于在线阻断;SOAR 与 IAM 用于事件联动和账号处置。
2. 三阶段建设路线
| 阶段 | 时间 | 主要动作 | 阶段成果 |
|---|---|---|---|
| ① 看清风险 | 0—30 天 | 定红线、建台账、盘点自研应用、通过流量发现影子 AI | AI 使用清单、首批高风险问题、责任人 |
| ② 建立控制 | 30—90 天 | 核心应用接入围栏、启用审计和基础策略、影子 AI 分级处置 | 围栏内调用可管可查,高风险公网访问有措施 |
| ③ 持续运营 | 90 天后 | 优化规则、覆盖重点 Agent、联动响应、定期复盘 | 月度风险视图、可度量的整改结果 |
3. 投资优先级
| 企业现状 | 优先投入方向 |
|---|---|
| 已有 SIEM/SOAR/终端管理 | 优先打通围栏与现有体系,补齐影子 AI 的识别和审计视图 |
| 自研 AI 和 Agent 较多 | 优先建设围栏接入、应用台账、权限治理与高风险动作确认 |
| 员工大量使用公网 AI | 优先做 PRS-NTA 流量发现、政策宣导与合规替代,不急于封禁 |
| 自研 AI 应用对外提供服务 | 优先用 APTP 摸清 AI 应用与 API 的外部暴露面,配合 AISCC 运行时防护 |
4. 用四类指标判断效果
| 指标类别 | 观测指标 |
|---|---|
| 覆盖率 | 已登记 AI、AISCC 纳管、影子 AI 覆盖部门 |
| 风险面 | 高风险影子 AI 数、敏感数据外发、未授权工具调用 |
| 处置效率 | 告警确认时间、处理完成时间、重复问题下降 |
| 业务体验 | 合规 AI 使用量、例外审批时效、有效投诉 |
七、把方案落到产品能力上
原文认为,真正需要新建的能力主要有三块:AISCC 承担围栏,PRS-NTA 发现员工侧影子 AI,APTP 测绘资产侧影子 AI;其他能力按企业存量补齐。
1. 三项核心能力
| 能力/产品 | 在方案中的定位 | 主要职责 | 对应动作 |
|---|---|---|---|
| AISCC | 核心围栏;AI 安全计算云平台 | AI 调用安全中转、运行时检测处置与审计;输入、输出、工具调用均纳入管控 | AI 应用与模型调用防护 |
| PRS-NTA | 员工侧影子;全流量安全存算分析平台 | 全流量存算分析、影子 AI 发现和持续运营;如需更长周期原始流量取证,可复用已有回溯类产品 | 围栏外 AI 使用发现与审计 |
| APTP | 资产侧影子;攻击面检测管理平台 | 从外部视角发现暴露的 AI 应用与 AI API,进行仿冒识别、越权检测和暴露面持续巡航 | 自研 AI 应用与 API 暴露面管理 |
2. 完整产品能力映射表
| 治理动作 | 对应能力 | 是否必选 | 产品与用途 |
|---|---|---|---|
| AI 应用与模型调用防护 | 提示词攻击、内容安全、脱敏、工具调用控制、AI 审计 | 必选 | 斗象 AISCC |
| 围栏外 AI 使用发现与审计 | AI 流量识别、会话与元数据留存、跨会话行为分析 | 可选 | 斗象 PRS-NTA |
| 自研 AI 应用与 API 暴露面管理 | 外部资产测绘、AI 应用 URL/API 端点发现、AI 越权与常见漏洞探测 | 可选 | 斗象 APTP |
| 云内流量可见性 | 东西向流量采集与汇聚、云工作负载全景可视 | 可选 | 斗象云采集管理平台 |
| 风险联动处置 | 在线阻断、会话隔离、事件联动响应 | 可选 | 联动阻断与响应类网关 / SASE·SSE / SOAR |
| 精细终端与浏览器控制 | 应用识别、上传控制、终端数据防泄露 | 可选,按现有能力补齐 | 终端 DLP / 浏览器 / CASB·SSE |
结语:先把今天能管住的 AI 管好
AI 安全治理不会一次完成。原文的收束建议是:先盘清 AI 使用,守住高风险数据;把可控应用接入围栏;为 Agent 的身份、权限和动作留下记录。
AI 仍会快速变化,治理方案也应跟随真实使用逐步升级。先让机制运行起来,再让它伴随 AI 一起成长。
原始资料与版权说明
- 原始资料:《企业 AI 安全治理落地指南》,上海斗象信息科技有限公司,白皮书 V1.0,2026 年。
- 原始文件:
斗象科技_企业 AI 安全治理落地指南 _ 20260805(1).pdf。 - 文档版权声明(原文):除另有特别注明外,文中任何文字叙述、文档格式、插图、照片、方法、过程等内容的版权均属于上海斗象信息科技有限公司,受有关产权及版权法保护;任何个人、机构未经书面授权许可,不得以任何方式复制或引用该文件的任何片段。
- 联系信息(原文):上海市浦东新区张衡路 200 号 1 号楼;电话 400-156-9866;官网 www.tophant.com;邮箱 mkt@tophant.com;FreeBuf;漏洞盒子。
文档信息
- 本文作者:zhupite
- 本文链接:https://zhupite.com/sec/enterprise-ai-security-governance-guide.html
- 版权声明:自由转载-非商用-非衍生-保持署名(创意共享3.0许可证)