NIST 安全框架(800-53、CSF、AI RMF)
定义
NIST(美国国家标准与技术研究院)发布的安全框架是美国大多数合规体系的基石。工程师最常遇到三个:SP 800-53——FedRAMP 采用的安全与隐私控制项目录;网络安全框架(CSF)——识别-防护-检测-响应-恢复的高层模型;AI 风险管理框架(AI RMF)——可信 AI 系统指南(治理、映射、度量、管理)。
为什么对 AI 求职重要
AI 公司向企业和政府销售时,合同会直接引用 NIST 框架。能读懂控制项(如“AU-2 事件日志”)并翻译成具体实现(结构化审计事件写入不可篡改存储)的工程师稀缺而值钱。AI RMF 也越来越多地出现在 AI 治理岗位和客户安全问卷中。
核心概念
- 控制项族——800-53 的分组:AC(访问控制)、AU(审计)、IA(身份识别)、SC(系统防护)等。
- 基线与裁剪——按影响等级选择控制项集合,并针对系统调整。
- CSF 五大功能——识别、防护、检测、响应、恢复(CSF 2.0 新增“治理”)。
- AI RMF 核心——治理/映射/度量/管理,应用于 AI 特有风险(偏见、滥用、漂移)。
- 控制项 ↔ 工程实现映射——核心实战技能:把合规语言转成系统设计。
- 证据(Evidence)——证明控制项在运行的日志、配置与截图。
学习路径
- 先读 NIST CSF 2.0 概览——篇幅短,能建立整体心智模型。
- 从 AC/AU/IA/SC 各族挑 10 个 800-53 控制项,每个写一段“我会如何实现”。
- 浏览 AI RMF,把其中“度量”功能对应到本 Wiki 的 LLM 评估词条实践。
- 模拟演练:为你做过的应用填一份供应商安全问卷。
- 维护一份个人“控制项-实现手段”速查表——同时就是公共部门岗位的面试材料。