
企业用AI的两难
员工自发在用的AI,企业看不见;企业批准在用的AI,运行是黑盒一两类盲区,传统安全产品都覆盖不到。
一条主线贯穿「发现 → 收编 → 治理」
把企业里所有AI按「是否被授权」分成两类,用一条动线管起来 - 一个平台覆盖AI安全的全生命周期。

Shadow Al 治理
看清员工如何使用AI:把失控的影子AI变得可见、可审、可封禁。
发现:把看不见的AI全部照出来
接入即自动盘点 - 六类AI载体全量发现,输出企业AI使用全景大盘。
审计:每一次AI交互都可追溯
六类Shadow Al场景 x 九个审计维度一问了什么、调了什么工具、装了什么组件,全程记录、可检索、可回溯。
6类AI载体全覆盖 9大审计维度·持续更新 100+ 支持深度审计 1000+ AI应用识别库·支持发现
日志全里存储 - 提问+回答多轮还原,结构化存储、可全文检索
关联到人与设备 - 每条记录定位到工号/部门/设备与Agent实例
投递企业 SIEM - 日志支持投递,融入既有安全运营体系

管控:一次配置,处置到位
管理员只配「是否允许」 - AIDR按六种AI形式自动选择封禁与管控手段。

收编:从Shadow Al 到 Trusted Agent
批准不等于放任一收编是一套动作:纳管改造、移交治理,成为受管控的Trusted Agent。
收编流程
企业批准 - 从Agent 发现列表中审批放行一明确谁、什么场景、用哪个Al。
纳管改造 - 合规基统修复:强制企业账号;模型流量切至AI网关等。
移交治理 - 作为Trusted Agent进入全生命周期治理。
Trusted Agent 治理
把每一个Agent当作一名数字员工,用管理员工同样的方式管理Agent。
Trusted Agent 运行环境和安全威胁
Trusted Agent 运行在员工PC、K8s Pod、云桌面环境,不受控的读写文件、执行命令、访问内外网。

一次Agent Loop中的安全风险
数据泄漏与恶意脚本执行,都发生在「组装上下文 → 模型决策 → 工具执行 → 结果写回」这个Agent Loop中。
Agent数据泄漏的两个出口
出口1、敏感内容经ToolCall、命令读取、粘贴截图进入上下文,发给模型厂商。
出口2、模型生成的命令、脚本、浏览器操作直接外发,不经过大模型。
供应链与恶意程序运行风险
带毒Skill/MCP向上下文注入指令,诱导模型生成下载执行命令 - 恶意程序以Agent权限在终端落地,并可横向访问内网。
传统机制为何难以有效防护
执行手段由模型即时生成、特征无法穷举;终端DLP不解析工具调用与截图粘贴,EDR缺少模型意图上下文,网络侧难以还原加密会话。

亿格云AIDR:用管员工的体系管Agent
不为Agent另起炉灶 - 沿用管理员工的成熟体系,以零信任为原则,在端、网关、模型侧多点布防。
亿格云 AIDR整体架构

身份:给每个Agent发一张「企业工牌」
没有身份就无法授权、无法审计、无法处置一用管员工的方式,给每个Agent建立独立身份。
身份从哪来
PC/云桌面 - 基于客户端身份派生一客户端已认证「设备+员工」,Agent身份据此签发,天然绑定 Owner与终端。
K8s Pod - 从业务侧获取一随业务注册申领,Sidecar校验工作负载属性后签发,Owner为业务负责人。

端侧:Trusted Agent 的运行时防线
发现与审计已由Shadow AI治理承接 - 对已收编的Agent,端侧聚焦三件事:事前确保合规、事中拦截动作、事后可以追溯。

流量网关:访问控制 + 流量检测
内网与互联网出向统一经零信任/SWG网关 - 实施最小授权,互联网流量TLS卸载后对外发内容执行NDLP检测。
进程链跟踪
客户端跟踪Agent的进程派生链(Agent → shell → 网络工具),每一条出站连接都归因到具体Agent实例与任务,与员工本人流量严格区分。
独立权限,默认降级
Agent作为独立访问主体单独授权,不复用员工账号权限;默认低于操作者本人,仅保留当前任务所需的最小集合。
白名单强管控策略
高敏环境可切换为白名单模式:仅放行经审批的目的地与能力(如仅允许WebSearch检索),其余出向默认拒绝。
NDLP 外发检测
SWG完成TLS卸载后,对全部外发内容(POST上传文件、表单提交等)执行DLP扫描,命中敏感等级即阻断连接。
全流量审计
内网与互联网出向流量全量留痕,每条连接可回溯到发起任务与触发输入。

AI网关:模型输入输出检测
Agent 的模型流量全量经网关中转一输入侧检测敏感数据与异常意图,输出侧识别风险指令,请求与响应全程记录。
输入输出双向过滤
请求与响应双句检查:上下文在出企业边界前完成检测,模型返回的命令与代码经风险识别后才交回Agent执行。
数据安全检测
对接企业DLP分类分级体系,与终端、网络侧共用同一套敏感数据策略;命中高敏等级可阻断,或脱敏改写后放行。
意图检测
内置自研轻里检测模型,毫秒级研判请求意图,识别数据窃取·混淆编码、诱导规避等异常模式,正常研发任务不受影响。
全量审计
请求与响应全里日志,按Agent实例归档,为溯源与合规提供完整的模型交互记录。

回到 Agent Loop安全风险
数据安全风险 双引擎管控双出口
规则DLP引擎(密钥·身份证·代码指纹)+ 大模型语义引擎(语义级泄密)实时检测:
出口1 - 泄漏辭到模型侧管控
客户端Hook在读取动作发生前判定;AI网关对出境上下文执行分类分级与意图检测一敏感内容阻断,或脱敏后放行。
出口2 - 绕过模型直接外发管控
Hook与本地DLP在命令执行前拦截外发动作;SWG 白名单收敛可达目的地,NDLP对外发文件执行第二道扫描。
网络访问风险 零信任最小授权
Agent独立身份单独授权、默认降级,内网与互联网出向统一过网关,高敏环境白名单收敛可达目的地。
恶意程序运行风险 执行前拦截
危险命令在执行前拦截,恶意程序无法落地,EDR全程联动处置。
供应链风险 安装前安检
Skill/MCP持续采集、安装前扫描与投毒检测,违规组件即刻封禁。

亿格云AIDR:人与AI,同一个治理平面
Agent数量将以人类员工数倍的速度增长一治理不能是为每个工具打的补丁,而是与人共用的同一套平台、网络与策略体系。

已经有DLP、上网行为管理,为什么还要AIDR?
人的操作有限、可预测,管控按通道设卡、按特征识别;Agent的每一步由模型即时生成一无特征可循,且目标导向,快速尝试各种绕过。
新场景,新防线
DLP、SIEM、零信任照常管好「人」的场景,策略直接复用;Agent自主执行带来的新场景,由AIDR接管。

为什么选择亿格云AIDR
不是单点工具的拼凑,而是面对新场景,在一个平台上的构建的完整答案。
部署与落地:三步走,低风险
先低风险拿到可见性与审计价值,再逐步加管控强度 - 避免一上来强管控影响业务。



