AI 技能百科 English

NIST 安全框架(800-53、CSF、AI RMF)

AI 技能百科企业安全与合规 · 最后更新: 2026-07-28

定义

NIST(美国国家标准与技术研究院)发布的安全框架是美国大多数合规体系的基石。工程师最常遇到三个:SP 800-53——FedRAMP 采用的安全与隐私控制项目录;网络安全框架(CSF)——识别-防护-检测-响应-恢复的高层模型;AI 风险管理框架(AI RMF)——可信 AI 系统指南(治理、映射、度量、管理)。

为什么对 AI 求职重要

AI 公司向企业和政府销售时,合同会直接引用 NIST 框架。能读懂控制项(如“AU-2 事件日志”)并翻译成具体实现(结构化审计事件写入不可篡改存储)的工程师稀缺而值钱。AI RMF 也越来越多地出现在 AI 治理岗位和客户安全问卷中。

核心概念

  • 控制项族——800-53 的分组:AC(访问控制)、AU(审计)、IA(身份识别)、SC(系统防护)等。
  • 基线与裁剪——按影响等级选择控制项集合,并针对系统调整。
  • CSF 五大功能——识别、防护、检测、响应、恢复(CSF 2.0 新增“治理”)。
  • AI RMF 核心——治理/映射/度量/管理,应用于 AI 特有风险(偏见、滥用、漂移)。
  • 控制项 ↔ 工程实现映射——核心实战技能:把合规语言转成系统设计。
  • 证据(Evidence)——证明控制项在运行的日志、配置与截图。

学习路径

  1. 先读 NIST CSF 2.0 概览——篇幅短,能建立整体心智模型。
  2. 从 AC/AU/IA/SC 各族挑 10 个 800-53 控制项,每个写一段“我会如何实现”。
  3. 浏览 AI RMF,把其中“度量”功能对应到本 Wiki 的 LLM 评估词条实践。
  4. 模拟演练:为你做过的应用填一份供应商安全问卷。
  5. 维护一份个人“控制项-实现手段”速查表——同时就是公共部门岗位的面试材料。

资源链接