为什么是叠加层,而不是替代品。核心论点。
AI IR Overlay™ 框架的一部分。完整仓库地图请参阅 CONTENT_MAP.md。
当前版本: v0.35.0 · 2026-07-09 · CHANGELOG
面向生产环境中 AI 代理的实用事件响应基线。欢迎自由批判与改进。
传统事件响应(在 NIST SP 800-61 r3 中正式确立,该版本于 2025 年 4 月取代 r2)围绕未授权访问向量构建:恶意软件、漏洞利用、凭据窃取、横向移动。AI 代理改变了故障模式。
AI 事件往往通过授权渠道显现:
当行为主体是授权方时,问题就从*“谁进来了?”转变为“它能触及什么,又做了什么?”*关键证据如今存在于提示词、工具调用、检索轨迹和配置状态中,而非终端上。
有效事件响应的核心机制保持不变:
AI 不会重写有效 IR 的规则。它改变的是地图。
AI IR Overlay 将生产环境中 AI 系统的部署者义务付诸实践。部署者是在自身运营中使用 AI 系统、并在自身监督下运行的组织(依据欧盟 AI 法案第 3 条)。本框架面向部署者组织所运行代理发生事件时进行响应的安全团队。
不在范围内:
组织部署的供应商副驾驶(copilot)属于部署者(客户方)的范围。供应商的提供者义务不在本文讨论之列。
AI IR Overlay 在您现有 IR 计划之上增加了四项代理感知控制(最小可行叠加层,简称 MVO)。
注意: 下方所示阶段与 NIST SP 800-61 r3(2025 年 4 月)保持一致,并按
MATRIX.md第 1 节拆分为七个操作上不同的列。NIST SP 800-61 r3 围绕 NIST CSF 2.0 功能(治理、识别、保护、检测、响应、恢复)重构了事件响应;功能级映射请参阅crosswalks/nist-csf-2.md中的 AI IR Overlay 到 CSF 2.0 交叉对照表。```text ┌───────────────────────────────────────────────────────────────────────┐ │ AI IR Overlay Response Flow (NIST SP 800-61 r3, unpacked) │ │ │ │ Preparation → Detection → Triage → Containment → Evidence → │ │ Recovery → Closure │ └───────────────────────────────────────────────────────────────────────┘ │ ▼ ┌───────────────────────────────────────────────────────────────────────┐ │ AI IR Overlay · MVO Controls (4) │ │ │ │ 1. INVENTORY · Agents · Identities · Tools · Write Targets │ │ 2. SAFE MODES · Kill-Switch Ladder (M0–M5; 6 M3 + 2 M4 variants) │ │ 3. EVIDENCE · Minimum AI Evidence Set (Types A–F) │ │ 4. CONTROLLED · Staged, validated re-enablement │ │ RE-ENABLE │ └───────────────────────────────────────────────────────────────────────┘
如需查看完整的“阶段×控制项”矩阵视图,请参阅 [`MATRIX.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/MATRIX.md) 第 1 节。
## 阅读顺序
**如果你此刻正在应对一起 AI 智能体安全事件**,请从 [`RESPONSE-START.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/RESPONSE-START.md) 开始,其中包含四文件导航路径,可带你从凌晨三点的慌乱状态走到可辩护的 60 分钟检查点。
**初次接触?请从 [QUICKSTART.md](https://github.com/jacobideji/aiiroverlay/blob/HEAD/QUICKSTART.md) 开始**,了解标准的 30 天采用路径。对于初创公司和小型安全团队(5 人或更少,平台控制能力有限),[QUICKSTART-startup.md](https://github.com/jacobideji/aiiroverlay/blob/HEAD/QUICKSTART-startup.md) 提供了以成熟度级别 2 为目标的 4 周最小可行路径。如需完整的端到端示例,请参阅 [`examples/incident-walkthrough.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/examples/incident-walkthrough.md)。如需框架 API 契约的可运行代码示例,请参阅 [`reference-impls/`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/reference-impls/)。
关于完整的概念性阅读顺序,第 1 至 8 项为核心内容,第 9 至 15 项为工作产物。
如需自包含的表格参考(框架的矩阵视图:阶段、熔断开关阶梯、证据类型、指标、MVO 控制项、成熟度级别、剧本索引、标准对照表),请参阅 [`MATRIX.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/MATRIX.md)。
1. **最小可行覆盖层。** 四项控制项的详细说明:[`framework/01-minimum-viable-overlay.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/framework/01-minimum-viable-overlay.md)
2. **心智模型。** 支配每项决策的四句话:[`framework/02-mental-model.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/framework/02-mental-model.md)
3. **成熟度路线图。** 你的项目处于什么阶段,以及如何推进:[`framework/03-maturity-roadmap.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/framework/03-maturity-roadmap.md)
4. **重大性与披露。** 决定适用哪条监管时钟以及何时启动的召集协议:[`framework/04-materiality-and-disclosure.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/framework/04-materiality-and-disclosure.md)。规范的召集触发条件(基于模式:M3+;基于条件:客户数据、外部接收方、财务操作、受监管数据、面向客户的信任影响、公众关注)被每个可能召集电话会议的剧本所引用。
5. **六项分流问题。** 第一小时纪律:[`triage/six-questions.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/triage/six-questions.md)。可打印卡片:[`triage/six-questions-card.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/triage/six-questions-card.md)。
6. **熔断开关模式。** 遏制阶梯:[`kill-switches/overview.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/kill-switches/overview.md)
7. **最小证据集。** 应保留什么,以及按什么顺序:[`evidence/minimum-evidence-set.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/evidence/minimum-evidence-set.md)
8. **端到端工作示例。** 一个合成但具体的应急响应案例,展示框架作为一个连贯系统运行(清单 → 安全模式 → 证据 → 重大性判定 → 受控重新启用 → 事后加固):[`examples/incident-walkthrough.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/examples/incident-walkthrough.md)。请在阅读第 1-7 项之后阅读此内容,以了解各控制项在运营压力下如何相互交接。
9. **模板。** [`templates/ai-bom.yaml`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/templates/ai-bom.yaml)(用于 MVO-1 清单的 AI 物料清单)· [`templates/agent-privilege-matrix.csv`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/templates/agent-privilege-matrix.csv)(用于 MVO-2 模式 M3 的工具层级矩阵)
10. **对照表。** [`crosswalks/nist-ai-rmf.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/crosswalks/nist-ai-rmf.md)(NIST AI RMF 1.0)· [`crosswalks/nist-csf-2.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/crosswalks/nist-csf-2.md)(NIST CSF 2.0 和 SP 800-61 r3)· [`crosswalks/owasp-agentic-top-10.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/crosswalks/owasp-agentic-top-10.md)(OWASP Agentic Top 10 2026)
11. **剧本。** 已发布全部二十四个剧本(内容门禁已完成),按 [CONTENT_MAP.md](https://github.com/jacobideji/aiiroverlay/blob/HEAD/CONTENT_MAP.md) 中描述的脉络组织:
- **基础:** [`playbooks/02-evidence-lives-in-new-places.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/02-evidence-lives-in-new-places.md)(概念基础剧本;AI 证据的三个现实:行为者是工作流而非工作站;载荷可以是语言而非恶意软件;证据是脆弱的;新手先读,并在任何证据链失败的应急事件后重读)、[`playbooks/01-agent-as-privileged-identity.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/01-agent-as-privileged-identity.md)(基石响应剧本;后续每个剧本都建立在特权身份视角之上)。
- **预防:** [`playbooks/04-tool-design-is-containment.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/04-tool-design-is-containment.md)(事件前的工具分层 T0/T1/T2,使熔断开关模式 M3 具有外科手术般的精准性)、[`playbooks/19-build-vs-buy.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/19-build-vs-buy.md)(采购时纪律:60 分钟就绪性证明测试、八项关键采购问题、自建与购买决策矩阵,以及将平台能力差距转化为合同承诺或客户侧建设承诺的采购后加固)。
- **收尾:** [`playbooks/18-post-incident-hardening.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/18-post-incident-hardening.md)(5 个工作日加固 SLA,将经验教训转化为永久护栏)。
- **治理:** [`playbooks/24-board-ready-scorecard.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/24-board-ready-scorecard.md)(覆盖四个领域的执行层记分卡:遏制、证据、治理、恢复)、[`playbooks/17-communication-techniques.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/17-communication-techniques.md)(危机沟通纪律:30 分钟首次更新 SLA、已确认/疑似/验证中三态分类法、四要素更新标准、覆盖内部高管/业务负责人/最终用户/客户/监管机构/董事会/媒体/员工类别的利益相关方沟通矩阵、模板库,以及将“AI 干的”转化为系统问责语言的责任重构纪律)、[`playbooks/05-executive-decision-making.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/05-executive-decision-making.md)(高管决策纪律:包含五个部分的高管决策包 AI 版,其中包括智能体能力画像和来源摘要;将信任提升为与机密性、完整性和可用性同等级别的 CIA+T 影响框架;4 小时节奏;4/24/72 小时规划视野;以及防止人工批准退化为橡皮图章的批准回执纪律)。
- **度量与深度:** [`playbooks/13-six-metrics.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/13-six-metrics.md)(六项指标)、[`playbooks/14-testing-for-agent-failure-modes.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/14-testing-for-agent-failure-modes.md)(生产前熔断开关测试)、[`playbooks/16-training-your-team.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/16-training-your-team.md)(培训纪律剧本,通过 30 分钟微演练、四项核心动作、安全模式负责人和证据负责人两个常设角色、六门课程体系,以及带有可衡量培训目标的月度节奏,将框架已文档化的能力转化为操作性肌肉记忆;与 PB14 构成测试与培训组合)、[`playbooks/03-rag-knowledge-base-forensics.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/03-rag-knowledge-base-forensics.md)(检索事件的 90 分钟冻结世界序列)、[`playbooks/22-model-policy-drift.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/22-model-policy-drift.md)(模型升级、提示词编辑、策略调优、检索器变更和索引重建的变更事件取证;引入 M3-Drift 遏制变体、变更后配置快照、变更流水线事件账本、漂移金丝雀包和分层回滚序列;与 PB14 构成生产前测试/持续监控组合)、[`playbooks/15-records-retention.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/15-records-retention.md)(证据纪律剧本:A-F 证据分类法在采集、保留、保管链、防篡改和处置方面的生命周期深度剖析;引入两级保留标准、事件触发的法律保全机制,以及每季度可重建性测试,在 30、60 和 90 天时实证验证框架的证据主张)、[`playbooks/23-logging-privacy.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/23-logging-privacy.md)(隐私纪律剧本:如何在不过度采集受监管内容的情况下捕获 AI 证据;引入跨安全、隐私、法律和工程的多利益相关方治理矩阵,三层日志模型(第 1 层元数据 + 第 2 层选择性载荷 + 第 3 层法律保全下的升级)、法证可用标准和脱敏与令牌化纪律;与 PB15 构成采集/保留/证明三合一)。
- **运营:** [`playbooks/20-maturity-roadmap.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/20-maturity-roadmap.md)(成熟度路线图的运营视图)、[`playbooks/07-secrets-and-tokens.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/07-secrets-and-tokens.md)(凭据纪律)、[`playbooks/11-monitoring-detection.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/11-monitoring-detection.md)(授权滥用的三个信号族)、[`playbooks/06-prompt-injection-workflow.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/06-prompt-injection-workflow.md)(工作流注入:隐藏在智能体读取的工单、电子邮件、网页和文档中的有害指令;架构性防御优先于提示工程)、[`playbooks/09-output-leakage.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/09-output-leakage.md)(无泄露的泄露:通过日常 AI 输出造成的数据暴露;M3-Output 遏制变体;输出层 DLP 和通道分类作为架构性防御;与 PB06 和 PB03 构成输入 → 上下文 → 输出覆盖三合一)、[`playbooks/08-multi-agent-blast-radius.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/08-multi-agent-blast-radius.md)(多智能体拓扑,编排器优先遏制)、[`playbooks/10-vendor-copilots.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/10-vendor-copilots.md)(供应商 Copilot:客户控制的身份边界、合同化的证据和遏制 SLA、季度供应商证据演练;M3-Vendor 遏制变体)、[`playbooks/12-insider-threat-3.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/12-insider-threat-3.md)(内部威胁 3.0,能力-意图-影响三要素,HR/法务联合介入)、[`playbooks/21-shadow-ai.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/playbooks/21-shadow-ai.md)(影子 AI 发现:60 分钟发现快照、24 小时影子智能体接收标准、不可修改运行时的身份级遏制、迁移/重构/退役决策路径,以及包括受治理集成路径在内的四边界加固,防止下一个影子智能体继续处于影子状态)。
更多剧本将随 MINOR 版本发布。完整发布计划请参阅 [CHANGELOG.md](https://github.com/jacobideji/aiiroverlay/blob/HEAD/CHANGELOG.md)。
12. **模式。** 用于 CI 验证的机器可读契约:[`schemas/ai-bom.schema.json`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/ai-bom.schema.json)(AI-BOM 验证器)· [`schemas/privilege-matrix.schema.json`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/privilege-matrix.schema.json)(权限矩阵行验证器)· [`schemas/credential-event.schema.json`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/credential-event.schema.json)(PB07 凭据事件日志验证器)· [`schemas/kill-switch-api.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/kill-switch-api.md)(模式 M0 至 M5 激活 API 契约)· [`schemas/evidence-export.spec.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/evidence-export.spec.md)(类型 A 至 F 证据导出脚本契约)。
13. **参考验证器。** [`scripts/validate.py`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/scripts/validate.py)(Python 3.10+,jsonschema,pyyaml)。根据 JSON 模式验证 AI-BOM YAML 和权限矩阵 CSV;v0.26.0 新增了成熟度目标条件熔断开关验证,以及对 `last_reviewed`(7 天窗口)和 `kill_switches.mX.tested_at`(90 天窗口)的操作时效性过期检查。使用 `--strict` 运行可将过期问题升级为 CI 错误。位于 [`.github/workflows/validate-templates.yml`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/.github/workflows/validate-templates.yml) 的 GitHub Action 会在每次触及 `templates/`、`schemas/` 或脚本本身的拉取请求上运行验证器。
14. **参考实现。** [`reference-impls/evidence_exporter/`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/reference-impls/evidence_exporter/) 是一个 Python CLI,实现了类型 A 至 F 的[证据导出脚本契约](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/evidence-export.spec.md),包含清单纪律、完整性哈希、并行导出和遥测事件。[`reference-impls/kill_switch_demo/`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/reference-impls/kill_switch_demo/) 针对合成智能体工具注册表演示了[熔断开关 API 契约](https://github.com/jacobideji/aiiroverlay/blob/HEAD/schemas/kill-switch-api.md),包含 M0/M1/M2/M3/M4,包括职责分离强制和 M3 范围参数。两者均仅使用 Python 3.10+ 标准库;均可端到端运行,无需任何供应商账户。
15. **框架矩阵。** [`MATRIX.md`](https://github.com/jacobideji/aiiroverlay/blob/HEAD/MATRIX.md):v0.33.0 框架的自包含表格参考。九个部分涵盖响应阶段矩阵(准备到收尾)、包含全部六种 M3 变体的熔断开关阶梯、带深度解析指针的最小证据集、六项指标、四项 MVO 控制项、四个成熟度级别、24 剧本快速参考、标准对照表摘要和快速阅读图例。适用于董事会简报、入职培训、审计师走查和一页参考。每个单元格都可追溯到仓库中的特定文件。
## 来源
AI IR Overlay 通过 *AI IR Overlay* LinkedIn 通讯系列(2025 至 2026 年第 1 至 24 期)开发,作者为 Jacob Ideji,综合了 NIST AI RMF 1.0、NIST CSF 2.0、NIST SP 800-61 r3、OWASP Top 10 for Agentic Applications 2026、EU AI Act 部署者义务,以及维护者的应急响应和 AI 安全经验。该框架尚未在已记录的生产 AI 事件中部署;在真实事件中使用该框架的采用者,欢迎通过 [Discussions](https://github.com/jacobideji/aiiroverlay/discussions) 提交匿名案例研究。每期通讯对应完整框架中的一个剧本。期号到文件的索引请参阅 [CONTENT_MAP.md](https://github.com/jacobideji/aiiroverlay/blob/HEAD/CONTENT_MAP.md)。
## 相关工作
- NIST SP 800-61 r3:*Incident Response Recommendations and Considerations for Cybersecurity Risk Management*,CSF 2.0 社区配置文件(2025 年 4 月,取代 r2)
- NIST AI 风险管理框架(AI RMF 1.0)
- OWASP Top 10 for LLM Applications(2025.1)
- OWASP Top 10 for Agentic Applications 2026(ASI01 至 ASI10,OWASP GenAI 安全项目)
- ISO/IEC 27035(多部分系列):*Information security incident management*(AI IR Overlay 为 AI 智能体扩展的通用 IR 纪律;在 `framework/01-minimum-viable-overlay.md` 中被引用为基础纪律)
- ISO/IEC 42001:2023:*Information technology, Artificial intelligence, Management system*(AIMS)
- EU AI Act(法规 2024/1689),第 26 条部署者义务
- MITRE ATLAS(人工智能系统对抗性威胁全景):AI 威胁建模的相邻既有工作。目前未在对照表中映射;欢迎社区贡献 ATLAS 对照表
## 缩略语
- **AI-BOM**:AI 物料清单
- **ASI**:智能体安全倡议(OWASP)
- **CCPA**:加州消费者隐私法案
- **CSF**:(NIST)网络安全框架
- **DFS**:(纽约州)金融服务部
- **DLP**:数据防泄漏
- **EDR**:端点检测与响应
- **GDPR**:通用数据保护条例(欧盟)
- **HIPAA**:健康保险携带与责任法案
- **IC**:事件指挥官
- **IR**:应急响应
- **MCP**:模型上下文协议
- **MVO**:最小可行覆盖层
- **PAM**:特权访问管理
- **PHI**:受保护健康信息
- **PII**:个人身份信息
- **RAG**:检索增强生成
- **RMF**:(NIST AI)风险管理框架
- **SIEM**:安全信息与事件管理
- **SLA**:服务级别协议
- **SOC**:安全运营中心 *(区别于 SOC 2,即 AICPA 审计标准)*
- **TTA**:激活时间
- **TTE**:证据时间
- **TTSM**:安全模式时间
- **UEBA**:用户与实体行为分析