企业 AI 安全治理落地指南:从可见性、围栏到 Agent 持续运营

2026/08/26 sec AI安全治理 · Agent安全 · 影子AI · 数据安全 · 安全运营 6152 字 · 约 18 分钟 阅读 ...
按斗象科技《企业 AI 安全治理落地指南》V1.0 的原始章节整理,完整呈现公网 AI、内部应用与 Agent 的治理路径、控制措施、运营路线和能力映射。

资料说明:本文以《企业 AI 安全治理落地指南》(斗象科技,V1.0,2026 年)为唯一资料来源,按原文结构转写为 Markdown。为便于阅读,已将版式化文字、流程图和表格重排为标题、列表和 Markdown 表格;不额外补充未经原文验证的观点或产品能力。

文档信息

项目内容
白皮书标题企业 AI 安全治理落地指南
发布方上海斗象信息科技有限公司(斗象科技)
版本V1.0 · 2026
适用对象企业安全负责人和一线执行人员
核心范围AI 使用可见性、可控调用围栏、影子 AI 发现、Agent 权限约束、持续运营

目录

  1. 先把企业里的 AI 分清楚
  2. 先定三件事,再建 AI 台账
  3. 可控 AI 先接入围栏
  4. 影子 AI 要分两边找
  5. Agent 要管脑,也要管手脚
  6. 治理要接进日常运营
  7. 把方案落到产品能力上

一、先把企业里的 AI 分清楚

本章回答治理范围:企业中的 AI 至少可分为公网使用、内部应用和 Agent 三类;三类风险不同,治理方法也不同。

1. 可控调用先接入围栏

内部应用优先接入围栏。 自研和采购的 AI 应用应先接入安全围栏,在模型调用执行层获得运行时防护、提示词攻击拦截、数据脱敏、内容合规和审计。原文将 AISCC 定位为承载这部分落地能力的平台。

围栏之外依靠发现和组织机制补齐。 员工访问公网 AI、业务线私搭 AI 应用、外部 Agent 调用内部系统,通常不在围栏内;应分别通过流量发现、攻击面测绘与组织管理覆盖。

治理判断:可控调用先接入围栏;围栏外的公网使用和外部暴露资产,先发现再处置。产品部署应遵循这一路径。

2. 治理范围:三类对象

类别常见例子主要风险管理重点
员工使用的公网 AI豆包、Kimi、DeepSeek、ChatGPT敏感数据外发、未授权使用发现、分级、引导、必要拦截
自研或采购的 AI 应用智能客服、知识助手、代码助手提示词攻击、数据泄露、输出失控接入围栏、运行时防护、审计
可调用工具的 AI Agent办公 Agent、运维 Agent、流程机器人越权调用、错误执行、横向影响身份权限、工具白名单、人工确认、行为审计

3. 治理路径

  1. 发现 AI 使用:流量、暴露面、台账,并梳理使用场景。
  2. 确认用途与数据等级:结合业务价值与数据分级。
  3. 纳入围栏或访问控制:采用围栏、网络与终端管控。
  4. 持续监测与告警:保留审计与流量证据。
  5. 处置、复盘、规则更新:持续迭代。

二、先定三件事,再建 AI 台账

AI 治理开局不一定要成立专项委员会。原文建议先明确责任人、一页纸红线和例外流程,再通过台账摸清企业内部 AI 使用的实际情况。

1. 开局三件事

  • 责任人:由安全负责人牵头,业务、IT、法务、数据管理按需参与。每个 AI 应用、每个 Agent、每类数据都应能找到负责人。
  • 一页纸红线:客户身份、未公开财务、源代码、合同、密钥、重要经营信息不应输入公网 AI。红线要短,员工才看得完。
  • 例外流程:业务确有需求时,应走快速审批与评估。流程慢到影响工作时,员工很容易绕开流程。

2. AI 台账需要回答的四个问题

对象类型关键字段数据来源
自研和采购应用名称、负责人、模型、数据来源、是否有 Agent 和工具、部署位置业务报备
公网 AI发现时间、访问部门、工具名称、访问规模、上传/API 情况PRS-NTA 流量发现、云采集补齐
未报备自建 AIURL、API 端点、归属子公司/团队、暴露面、越权风险APTP 暴露面测绘
Agent负责人、可访问系统、可调用工具、可执行动作、权限范围围栏审计与业务报备

每一项至少应标出:业务价值、数据等级、风险等级、当前控制措施、整改负责人

三、可控 AI 先接入围栏

企业可以控制的 AI 应用,第一步是将模型调用统一接入安全围栏,在执行层建立运行时防护基线。

1. 四类运行时风险

风险类别关注内容
输入安全提示词注入、越狱、系统提示词窃取、恶意指令拼接
数据安全身份证、手机号、凭据、客户资料、代码、业务机密的识别与脱敏
输出安全违法违规内容、敏感信息回显、幻觉引发的高风险答复
工具调用安全Function Call、插件、MCP 调用中的参数异常与危险操作

2. 数据分级决定管控强度

等级数据示例管控方式
公开或低敏内容,如公开文案、通用知识审计留痕,允许使用
内部资料问答,如制度、产品资料、内部知识库指定模型,输入输出检测
业务敏感数据,如客户资料、合同、经营数据脱敏、最小权限、禁止公网直连
高影响 Agent 操作,如改配置、发邮件、执行脚本工具白名单、二次确认、完整审计

3. AISCC 围栏的原文定位与接入方式

AISCC(AI Secure Computing Cloud,AI 安全计算云平台)负责 AI 调用的安全中转和运行时防护;输入、输出及工具调用均纳入管控。原文描述其技术架构由安全中转网关清洗计算平台组成。

分析层次原文能力
实时检测特征 + 小模型;观察、阻断、代答、脱敏
准实时分析流计算 + 数据湖;批量写入分析
离线深度分析数据湖 + 大模型;意图识别、回溯

接入方式包括:网关、API、SDK、Dify 接入;原文标注支持“业务 0 改造”以及 SaaS 版/私有云版。

上线建议:先以观察模式上线,确认检测效果和误报率后,再逐步开启阻断。

四、影子 AI 要分两边找

影子 AI 应分为员工侧和资产侧:员工侧是个人访问公网 AI,资产侧是业务线私搭 AI 应用或 API。两者来源不同,发现工具和处置路径也不同。

1. 员工侧:先解决可见性,再分层处置

对员工访问公网 AI,不能只靠封禁。应先了解访问规模、上传行为和 API 调用,再通过收敛入口、内部替代和终端兜底,将高价值使用引回合规通道。

前置条件:先看得见。 PRS-NTA 全流量识别加云采集,可补齐云内东西向流量,盘清员工正在使用哪些公网 AI、访问规模和数据外发情况。缺少这一步,分级管理只是纸面动作。

Level 1:收敛入口与官方白名单

  • 官方认可一到两个公网 AI 入口;其余入口通过 DNS、上网行为管理或浏览器控制进行提示、限流。
  • 白名单管理的是通道;中敏以上数据必须走企业版 API 和围栏中转。
  • 配套动作包括白名单公告、违规提示、上网行为管理与例外流程。
分类处置
白名单:接入 AISCC已审批工具纳入围栏,审计留痕
灰名单:引导替代引导至内部 Agent,限制敏感数据上传
黑名单:阻断高风险 AI 服务直接阻断并通知员工

Level 2:内部替代与桌面 Agent

内部 Agent 的价值不在于替代所有公网工具,而在于承接需要内部数据的高价值场景:例如读取 OA 写周报、查询内部知识库、调用 CRM 生成纪要;公网 AI 无法取得这些上下文。

关键条件:所选桌面 Agent 最好支持自定义模型端点 BaseURL。员工通过统一界面发起请求,经围栏转发至模型服务,才能纳入提示词拦截、数据脱敏和内容审计。

形态类型原文举例归属/说明
桌面 Agent(知识工作者)开源QwenPaw阿里 AgentScope
桌面 Agent(知识工作者)开源LobsterAI网易有道
桌面 Agent(知识工作者)商业WorkBuddy腾讯
桌面 Agent(知识工作者)商业TRAE Work字节
桌面编程 Agent(研发人员)开源OpenCode终端 Agent,500+ 模型
桌面编程 Agent(研发人员)开源Kimi Code CLIMoonshot
桌面编程 Agent(研发人员)商业Qoder 企业版Qoder
桌面编程 Agent(研发人员)商业TRAE 企业版字节跳动

Level 3:兜底防线,避免数据外泄

  • 个人手机、账号截图、复制粘贴和文件上传,总会有人绕过前两层,因此需要数据防护兜底。
  • 终端 DLP 类产品可在浏览器输入框、剪贴板和文件上传位置,拦截客户名单、源码、合同、身份证等敏感内容。
  • 网络侧可由网关和 EDR 对流量再做一次校验。
  • PRS-NTA 记录违规行为,支持事后复盘与追责。

原文指出:终端 DLP 可复用现有资产,并非强制引入新产品

落地形态:一到两个官方入口、一个内部桌面 Agent,再增加一层数据防线。入口收敛后,审计范围和数据外发面才更容易管住。

2. 员工侧影子 AI:PRS-NTA

PRS-NTA(全流量安全存算分析平台)的原文能力包括:

  • AI 域名/API 流量识别与分类;
  • 会话与元数据保留 6 个月(原文标注“网安法合规”);
  • 跨会话行为分析,并通过 Syslog/API 上送 SOC/SIEM;
  • 对全网流量做长周期存算分析,识别 AI 域名、API 与文件上传行为,支撑影子 AI 持续运营。
能力维度原文描述
数据能力全量协议日志、会话、PCAP、邮件日志统一存储
检测能力规则 + 统计 + 机器学习 + 攻击链关联分析
回溯能力冷热高速索引,6 个月以上留存(网安法合规)
日志上送Syslog / API / Kafka 上送风险日志至 SOC/SIEM
云上延伸通过 VTAP 采集器 + 云采集管理平台汇聚云内 AI 调用行为;用于解决多云环境探针分散、采集运维失控与资源争抢问题;未部署云环境时可跳过

该能力在方案中的位置是:从流量侧发现员工访问的公网 AI 域名、API 调用和文件上传行为,为影子 AI 台账与处置提供证据。

补盲提示:加密流量与终端本地行为,仍需 DLP 或 CASB 配合补齐。

3. 资产侧影子 AI:APTP

APTP(攻击面检测管理平台)从外部视角发现企业暴露的 AI 应用 URL/API 端点,识别仿冒企业 AI 站点,开展 AI 越权与常见漏洞探测,并对暴露面持续巡航。其目标是解决“围栏内已管控、暴露面失守”的问题。

从发现到纳管的路径:外部测绘/AI 爬虫 → 发现未报备 AI 资产 → 归属确认 → 越权/漏洞探测 → 接入 AISCC 或整改下线。

场景处置方式
未报备的自建 AI 应用/API确认归属,接入 AISCC 纳管或整改下线;高危漏洞立即修复
仿冒企业的对外 AI 站点走域名/品牌保护流程,联动下线并留存证据
外部 Agent 调用内部系统限制访问企业账号、内部系统和高权限插件;必要时阻断

五、Agent 要管脑,也要管手脚

Agent 往往先理解任务,再调用工具和系统。因此治理应覆盖身份、权限、工具、确认和审计。

1. Agent 控制四要素

  1. 独立身份:Agent 使用自身的身份和凭证,不复用管理员或员工个人高权限账号。
  2. 工具白名单:禁止任意访问数据库、文件系统或外部网络。
  3. 人工确认:高影响动作需二次确认,包括发送外部邮件、修改生产配置和批量导出。
  4. 完整审计:模型请求、工具调用、返回结果与最终动作全程留痕。

围栏平台可提供恶意提示、工具调用异常和敏感内容检测;但身份与权限治理仍需 IAM、业务系统和 Agent 平台共同承担。

2. 审计必须回答的四个问题

  1. 谁在什么时间使用了哪个 AI 工具或应用?
  2. 输入了什么类型的数据,模型返回了什么结果?
  3. Agent 是否调用工具、调用了哪个工具、实际执行了什么?
  4. 风险发生后,影响了哪些账号、数据、系统和后续会话?

3. 双证据来源

证据来源用途
应用内证据:AISCCAI 调用安全事件、审计线索和 Agent 内部行为级审计,用于拆解 Agent 的中间动作
网络侧证据:PRS-NTA围栏外网络行为存算分析与调查;必要时结合全流量回溯或原始流量取证类产品补充

六、治理要接进日常运营

AI 安全事件最好接入企业既有安全运营体系:按风险补齐能力,而不是为了方案完整性堆叠产品。

1. 三级响应

风险级别处置方式
低风险告警、通知应用负责人、调整策略或开展使用提醒
中风险暂时切换为脱敏或阻断策略,核查会话、账号和关联调用
高风险阻断调用或断开高危访问,保全 AISCC 日志与流量证据,评估数据影响面

如需网络侧联动,则按既有安全接入与响应体系执行:网关、SASE、SSE、上网行为管理用于在线阻断;SOAR 与 IAM 用于事件联动和账号处置。

2. 三阶段建设路线

阶段时间主要动作阶段成果
① 看清风险0—30 天定红线、建台账、盘点自研应用、通过流量发现影子 AIAI 使用清单、首批高风险问题、责任人
② 建立控制30—90 天核心应用接入围栏、启用审计和基础策略、影子 AI 分级处置围栏内调用可管可查,高风险公网访问有措施
③ 持续运营90 天后优化规则、覆盖重点 Agent、联动响应、定期复盘月度风险视图、可度量的整改结果

3. 投资优先级

企业现状优先投入方向
已有 SIEM/SOAR/终端管理优先打通围栏与现有体系,补齐影子 AI 的识别和审计视图
自研 AI 和 Agent 较多优先建设围栏接入、应用台账、权限治理与高风险动作确认
员工大量使用公网 AI优先做 PRS-NTA 流量发现、政策宣导与合规替代,不急于封禁
自研 AI 应用对外提供服务优先用 APTP 摸清 AI 应用与 API 的外部暴露面,配合 AISCC 运行时防护

4. 用四类指标判断效果

指标类别观测指标
覆盖率已登记 AI、AISCC 纳管、影子 AI 覆盖部门
风险面高风险影子 AI 数、敏感数据外发、未授权工具调用
处置效率告警确认时间、处理完成时间、重复问题下降
业务体验合规 AI 使用量、例外审批时效、有效投诉

七、把方案落到产品能力上

原文认为,真正需要新建的能力主要有三块:AISCC 承担围栏,PRS-NTA 发现员工侧影子 AI,APTP 测绘资产侧影子 AI;其他能力按企业存量补齐。

1. 三项核心能力

能力/产品在方案中的定位主要职责对应动作
AISCC核心围栏;AI 安全计算云平台AI 调用安全中转、运行时检测处置与审计;输入、输出、工具调用均纳入管控AI 应用与模型调用防护
PRS-NTA员工侧影子;全流量安全存算分析平台全流量存算分析、影子 AI 发现和持续运营;如需更长周期原始流量取证,可复用已有回溯类产品围栏外 AI 使用发现与审计
APTP资产侧影子;攻击面检测管理平台从外部视角发现暴露的 AI 应用与 AI API,进行仿冒识别、越权检测和暴露面持续巡航自研 AI 应用与 API 暴露面管理

2. 完整产品能力映射表

治理动作对应能力是否必选产品与用途
AI 应用与模型调用防护提示词攻击、内容安全、脱敏、工具调用控制、AI 审计必选斗象 AISCC
围栏外 AI 使用发现与审计AI 流量识别、会话与元数据留存、跨会话行为分析可选斗象 PRS-NTA
自研 AI 应用与 API 暴露面管理外部资产测绘、AI 应用 URL/API 端点发现、AI 越权与常见漏洞探测可选斗象 APTP
云内流量可见性东西向流量采集与汇聚、云工作负载全景可视可选斗象云采集管理平台
风险联动处置在线阻断、会话隔离、事件联动响应可选联动阻断与响应类网关 / SASE·SSE / SOAR
精细终端与浏览器控制应用识别、上传控制、终端数据防泄露可选,按现有能力补齐终端 DLP / 浏览器 / CASB·SSE

结语:先把今天能管住的 AI 管好

AI 安全治理不会一次完成。原文的收束建议是:先盘清 AI 使用,守住高风险数据;把可控应用接入围栏;为 Agent 的身份、权限和动作留下记录。

AI 仍会快速变化,治理方案也应跟随真实使用逐步升级。先让机制运行起来,再让它伴随 AI 一起成长。

原始资料与版权说明

  • 原始资料:《企业 AI 安全治理落地指南》,上海斗象信息科技有限公司,白皮书 V1.0,2026 年。
  • 原始文件斗象科技_企业 AI 安全治理落地指南 _ 20260805(1).pdf
  • 文档版权声明(原文):除另有特别注明外,文中任何文字叙述、文档格式、插图、照片、方法、过程等内容的版权均属于上海斗象信息科技有限公司,受有关产权及版权法保护;任何个人、机构未经书面授权许可,不得以任何方式复制或引用该文件的任何片段。
  • 联系信息(原文):上海市浦东新区张衡路 200 号 1 号楼;电话 400-156-9866;官网 www.tophant.com;邮箱 mkt@tophant.com;FreeBuf漏洞盒子

文档信息