Guide | The Case for AI Zero Trust (Simplified Chinese)

Guide | The Case for AI Zero Trust (Simplified Chinese)

Guide | The Case for AI Zero Trust (Simplified Chinese)

支持 AI 零信任的必要性 安全领导者的 AI 原生信任强制执行指南

面向 CTO、CISO 和企业安全架构师

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

2

1. 执行摘要:威胁形势的转变 当前威胁环境已发生转变。Anthropic Claude Mythos 所展现的能力标志着 AI 进攻性应用的一次重大变 革。这是首个被列为国家安全风险的前沿模型,并引发了人们对其“跨越 AI 网络安全卢比孔河”的严重担 忧。攻击者如今发现漏洞的速度比防御者修补漏洞的速度更快,他们能以机械化速度执行多阶段攻击。 他们可以渗透到此前需要熟练人类操作员才能达到的深度。因此,从漏洞暴露到业务中断之间的时间窗口 已永久性地从数周缩短至数分钟。

与此同时,新的攻击面正在浮现。AI 智能体、大语言模型以及支撑它们的基础设施带来了风险,这些风 险存在于请求的上下文和意图之中,而非其端口或协议——这是传统网络控制机制从未考虑过的层面。 例如,遭入侵的智能体可瞬间完成过去需要数月人力才能完成的任务。这不仅改变了我们对网络的保护方 式,也改变了我们对网络所支撑的业务的保护方式。

零信任仍然是适合当前环境的安全模型。其三大原则——永不信任,始终验证;最低权限访问;以及假 定已遭入侵——依然成立。“假定已遭入侵”这一原则在 Mythos 时代尤为重要,因为遭受入侵的概率 已从“可能”变为“大概率”。现在,架构现在围绕这一现实进行设计,而不是将入侵视为极端情况。

在零信任态势下,每项防御决策都归结为三个操作目标:

• 缩小攻击面,降低关键资产的暴露风险; • 最大限度地降低任何成功入侵的影响力度和影响范围;快速响应、 • 缓解和恢复。

基于当今现实情况,我们迫切需要将零信任扩展至 AI 零信任,即为 AI 网关、私有 AI 工厂中的模型环 境、AI 智能体和用户以及连接 MCP 的服务明确划定新的信任区域。这些新区域不仅需要传统的网络控 制手段来保护,还必须采用专为应对 AI 交互、自主操作和模型驱动型工作流所产生的独特风险而设计 的 AI 原生强制执行技术。

传统安全模式会问:“谁发送了这条信息?它要发往哪里?” AI 零信任则会进一步追问:“这条信息实际上在说什么,它的意图是什么?” 攻击不在“信封”里,而在“含义”里。 AI 零信任通过分析数据上下文来阻止提示词注入等攻击。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

3

在此架构中,AI 零信任通过两个新的战略控制点实施: AI Network Firewall 和 Secure LLM Gateway。

这些控制措施共同作用,可缩小攻击面、控制影响范围,并有助于保护企业免受传统网络威胁和新兴 AI 驱 动攻击的侵害。

从实际应用来看,AI Network Firewall 就像语义流量和数据流量的断路器。例如,它会针对 AI 智能 体、LLM 与核心企业应用程序之间的通信强制执行您的安全策略。这是 Check Point R82.20 软件版本 推出的一项关键功能,可实现关键的 AI 安全措施。

AI Network Firewall:本地部署、云端部署和虚拟部署

扩展了传统 NGFW 的功能,增加了具备 AI 感知能力的检测和分段功能,包括提示词注 入检测以及在用户、智能体、模型与敏感企 业系统之间强制执行策略。

充当 AI 与模型交互的专用控制点,提供安 全的 LLM 路由、提示词防御、内容与策略 检查,并对 AI 应用和智能体连接内外部模 型的方式进行治理。

AI 网络防火墙 安全 LLM 网关

智能体

用户 LLM API 调用

数据流量

AI 前沿模型 AI 智能体与用户 AI 网络防火墙 人工智能工厂

数据中心

AI 提示词防御

AI 应用流量检测 [NGFW]

智能体 AI 和 RAG 访问控制

管理平面与可观测性

MCP 客户端

GenAI 应用程序

安全可靠且经过验证 的提示词

LLM API 调用

LLM 工作负载

IT 系统

GPU 服务器

MCP 服务器

AI Network Firewall 是提示词保护、AI 应用流量检测、RAG 和智能体 AI 安全访问控制、 遥测和管理的中央执行层,助力企业更安全地采用 AI。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

4

2. AI 零信任原则 零信任是当今公认的架构原则,它作为网络安全架构的基石而广为人知并备受推崇。因此,我们不应放 弃将其作为核心安全原则,而应对其进行更新,以反映 AI 转型带来的变化。我们提出了一种扩展模型来 反映一类新的资产、一组新的交互方式以及一系列新的攻击路径。逻辑保持不变,但所要管理的攻击面 却有所不同。

如今的标准零信任模型基于三大核心原则——永不信任,始终验证;最低权限访问;假定已遭入侵——这 些原则依然成立。在专为 AI 生态系统开发的扩展版 AI 零信任模型中,发生变化的是每项原则所占的权 重。“假定已遭入侵”原则占据了更核心的地位;遭受入侵的概率已从“可能”变为“大概率”,因此 架构必须围绕这一现实来构建。

原则 AI 时代的要求

永不信任,始终验证 默认不信任任何用户、提示、模型输出或代理操作。每项访问请求 均经过身份验证,每次跨越边界均会受到检查,每次 AI 交互在继续 之前均会根据策略进行验证。

最低权限访问 每个智能体、模型和工具都以能够正常运行所需的最小权限集来运 作。操作范围会被明确声明,并在运行时予以强制执行。任何 AI 组 件都不会继承触发它的用户的权限。

假定已遭入侵 架构建立在“入侵必将发生”的假设之上。每个边界都是一个强制 执行点,旨在控制影响范围。每条关键路径均受到监控,以便在数 分钟(而非数月)内检测出入侵。

传统零信任检查 AI 零信任新增检查

这个用户或系统是谁? 这个提示词实际上在请求什么?

这是正确的端口和协议吗? 这段内容是否试图操纵模型?

该签名是否与已知威胁匹配? 其含义中是否隐藏着指令?

为何零信任必须扩展至 AI

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

5

AI 零信任原则 对 AI 安全的意义 Check Point 产品与功能

01 永不信任提示词、 输出或身份

所有提示词、检索到的文档、模型响应、 用户身份和智能体请求,都必须在跨越 AI 信任边界之前接受检查。

• 提示词防御 • AI 网络防火墙 • Secure LLM Gateway • WAF/API 安全 • Workforce AI Security

02 对智能体和工具强 制执行最低权限 原则

AI 智能体不应继承广泛的用户权限。每次 API 调用、MCP 工具使用、写入操作和 数据请求都必须在运行时限定范围并获得 授权。

• AI 智能体安全 • AI 网络防火墙 • MCP / 工具检测 • ZTNA/SASE • 微分段

03 假定已遭入侵并控 制影响范围

任何 AI 组件、提示词路径、智能体、网关 或模型区域都可能遭到入侵。架构必须对 AI 区域进行分段,并在每个过渡点强制执 行防护措施。

• 安全 LLM 网关 • AI 网络防火墙 • AI 工厂防火墙 • Maestro Hyperscale • 云安全

04 持续验证并快速 恢复

AI 系统必须持续进行漏洞测试,包括对实 时攻击路径、提示词、推理链、RAG 内 容、工具调用、模型行为和异常活动的 测试。

• AI Red Teaming • ThreatCloud AI • Exposure Management • AI 运维与遥测

AI 零信任原则:对应 Check Point 解决方案

每项原则都有其独特的业务影响;图表展示了 Check Point 如何弥合这一差距。

关键信息:相同的零信任逻辑扩展至 AI 零信任,覆盖新资产和新执行点——全部通过统一平台实现。

核心论点: AI 零信任是策略逻辑,而分段是执行架构。两者在 AI 时代仍然适用,但需要新的 分段来管理传统网络未曾涵盖的威胁面。原则不变,但资产、区域和控制措施均 需更新。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

6

3. 定义分段与归属 如果说 AI 零信任是我们对 AI 安全的概念模型,那么分段就是将这些目标转化为可执行架构的机制。 在探讨 AI 零信任原则对架构的影响之前,首先务必明确我们所说的分段究竟是什么。分段是将零信 任原则转化为可执行架构的机制。它在三个层面上运作,每个层面都有一组不同的属性。将这些层面 混为一谈,是分段项目在实际应用中产生困惑的最常见原因。因此,从归属和功能的角度来定义它们至 关重要。每个层面解决不同的问题,由不同的负责人管理,所需的实施时间表也不同。对于 AI 赋能的 企业而言,这三个层面都不可或缺;然而,对于网络和安全团队而言,宏分段往往具有最高的技术和 安全价值。

宏分段 微分段 纳分段

负责人 网络与安全团队 应用与业务团队 AI/ML 工程与 DevOps 团队

流量方向 南北向、东西向: 区域与工作负载组 之间

在区域、网段和 Kubernetes 命名空间内

Kubernetes 内部, Pod 与容器之间

首要目标 在网络层最大限度地 缩小入侵影响范围

防止应用组件 (Web、App、DB) 之间的横向移动

防止恶意软件在应用服 务器组内传播

实现方式 防火墙、API/AI 网 关、AI 防火墙

在每台服务器/虚拟机上 安装智能体,并采用以应 用为中心的访问控制—— SDN/Cisco ACI

容器网络接口 [CNI] 访问控制

宏分段可保护工作负载组之间彼此不受影响。微分段可保护工作负载内的组件之间彼此不受影响。纳分 段可在指令级别管控单个 AI 进程的操作权限——即其可调用哪些 API、可读取哪些数据、可执行哪些 操作。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

7

区域互连点

入口 出口

南北向

工作负载 工作负载

传统边界防火墙

微分段

微分段

工作负载 工作负载

子网 B

子网 A

东西向

使用网络/云架构或在终端部署智能体

前端

后端

云原生网络

公用事业

工作负载

区域互连点 区域互连点

纳分段

微分段

入口控制器 东

西 API 网关

<API> API

宏分段

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

8

纳分段为何对 AI 至关重要 对于任何在生产环境中运行 AI 智能体的组织而言,缺少纳米级分段意味着,一旦 遭到入侵或操纵的智能体被授予初始访问权限,便无法对其后续行为施加可强制 执行的限制。宏分段和微分段控制措施可限制区域和应用程序。纳分段控制措施 可限制智能体本身。

核心原则 宏分段边界是一条信任边界。每条信任边界都必须由安全功能强制执行。宏分 段将入侵控制在区域之间,而微分段则将入侵控制在区域内部——即在单个应用 程序的各个组件之间。

4. 分段与 AI 信任边界 在网络安全层面,零信任原则的强制执行机制是宏分段。具体而言,这使得企业网络和 AI 生态系统能 够划分为多个区域,每个区域包含信任级别相近的工作负载,且区域之间的流量受到控制。在信任区 域内,可使用微分段和纳分段强制执行更精细的访问控制。就此设计模式而言,宏边界是信任区域之间 的一个瓶颈点,因此成为应用威胁防范功能的天然位置;而在一个区域内,微观和宏观安全功能可减少 同一信任级别资产之间的路径数量。

在我们的模型中,我们将 AI 信任边界定义为位于信任区域之间的边界,因为这是我们应用威胁防范功能 的位置。不过,我们仍可在信任区域内部实施分段,使资产之间的流量清晰可见并能够接受强制执行。

重要的是,信任边界和微分段必须由能够检测和授权跨界流量的安全功能来强制执行;并且随着流量类 型的变化,强制执行能力也应随之调整。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

9

用于实施宏分段和微分段的 AI 安全功能。 对于传统企业流量而言,强制执行功能由下一代防火墙或身份验证代理提供。这些控制措施会检查数 据包标头、识别应用程序、应用 IPS 签名,并在策略允许的情况下解密 TLS。它们是应对结构性威胁 (例如已知漏洞利用、协议滥用和凭证窃取)的理想工具。

AI 流量本质上完全不同,使其具备恶意能力的“有效负载”也是如此。例如,一个携带注入有效载荷的 自然语言提示词,若隐藏在格式正确的 HTTPS 请求中,就会被传统防火墙放行。AI 攻击是语义性的,而 非结构性的;它们嵌在内容的含义之中,而非其格式之中。当 AI 工作负载位于信任边界时,强制执行功 能必须在语义层运行。

流量类型 强制执行功能 安全功能

常规网络流量 AI Network Firewall、NGFW、SASE、 云代理

第 3–7 层、应用程序身份、IPS 签名、 TLS 检测

Web 和 API 流量 Web Application Firewall [WAF]/API 代理

HTTP/S、注入攻击、身份验证、速率限制

区域内流量 (微分段)

容器、虚拟机安全代理, 例如 Illumio

访问控制 [防止横向移动]

AI 模型流量 具备 AI 感知策略的 Secure LLM Gateway、Prompt Injection [AI] Firewall

与基础模型交换且携带语义含义和用户意图 的的提示词。

MCP 流量 安全 LLM 网关和/或 AI 网络 防火墙

客户端与服务器之间的交互,包括调用工 具、读取资源,以及在 MCP 主机和服务器 之间传递上下文。

智能体流量 AI Firewall、终端代理 代表用户读取、写入或修改数据并跨系统串 联工具调用的自主智能体操作。

要点 上述各项功能均是策略执行点。前两项已经十分成熟。后三项则是 AI 网络所特 有的——而大多数企业尚未构建这些功能,这也意味着信任边界同样并不存在。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

10

5. 实际实施:五区拓扑结构 传统的三区或四区模型——边界区、隔离区、内部区和受限区——对于由人类用户操作的传统应用程序网 络来说已足够。但它无法描述由 AI 驱动的智能体企业。这是需要新增两个区域,每个区域都具有传统区 域分类无法处理的信任特征。下图将新的 AI 组件与传统资产并列放置,展示哪些控制措施必须强制执行 每个区域边界。

*区域 3 和 4 是新增区域——必须显式创建 如果组织部署 AI 工作负载时未将区域 3 和区域 4 设立为独立的信任域,则实际上等 于创建了一条从不受信任的外部输入通向特权内部系统的直通路径。只有具备 AI 感 知能力且能够检查提示词内容的网关,才能有效执行区域 2 和区域 3 之间的边界。 实际中更大的风险来自间接途径——即检索内容中嵌入的对抗性指令——因此,此边 界处的强制执行功能必须同时检测检索到的内容和工具返回的内容,而不仅仅是最 终用户的提示词。

图 1  |  五区 AI 零信任拓扑结构。每个区域均包含其所保护的资产,以及强制执行其边界的主要安全控 制措施。

* 提示词防御

新增 AI 区域

区域 1: 用户与边界

受保护的资产

主要安全控制措施

受保护的资产

主要安全控制措施

受保护的资产

主要安全控制措施

受保护的资产

主要安全控制措施

区域 2: 应用程序与前端

区域 3: AI 编排与模型

区域 5: 工具、数据和核心 系统

员工

外部用户

AI 工作区/公共 AI

Web 应用程序

聊天机器人

Copilot

AI 应用程序

私有 LLM

公共 LLM

AI 工厂/ GPU 基础设施

MCP 服务器

业务工具

API

数据库

核心应用程序

AI 网络防火墙

WAF/API 安全

防僵尸网络与 DDoS 防护

影子 AI 发现

AI 防火墙

API 保护

应用程序检查

提示词检测

安全 LLM 网关*

AI 网络防火墙*

模型路由与策略

DLP/内容控制

受保护的资产

主要安全控制措施

区域 4: AI 智能体

AI 智能体

智能体工作流

自主任务

AI 网络防火墙

智能体身份感知

行为监控

最低权限访问

微分段

AI 网络防火墙

MCP / 工具检测

访问控制

分段

DLP

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

11

AI 信任区转换 AI 生态系统十分复杂,每项资产都涉及多个新的连接。要保障这种复杂性下的安全,架构师和工程师必 须识别流量跨越信任边界的每个点——即一次信任转换。

下表展示了最相关的 OWASP LLM 和智能体风险在这些转换过程中出现的位置,以及应在每个边界强制 执行的控制措施。它将 AI 风险从概念性讨论转化为可操作的架构视图,向安全团队和企业团队指明应优 先在哪些位置应用 AI 专用控制措施 [AI Firewall、AI Secured Gateway、提示词防御、智能体控制、MCP 检测]。

区域/信任转换 OWASP LLM 风险 OWASP 智能体风险

区域 1 → 2 用户到前端

LLM01 提示注入; LLM04 模型拒绝服务; LLM09 过度依赖

ASI01 智能体目标劫持 [间接,在输入时植入]; 人机信任利用

区域 2 → 3 应用程序到编排

LLM01 提示注入; LLM06 敏感信息泄露;LLM04 模型 拒绝服务;LLM10 模型窃取

ASI01 代理目标劫持;ASI03 身份与特权滥用

区域 3 内部 LLM03 训练数据投毒; LLM05 供应链漏洞;LLM10 模型 窃取;LLM06 敏感信息披露

ASI04 智能体供应链入侵; ASI06 内存与上下文投毒

区域 3 → 4 模型到智能体

LLM02 输出处理不安全;LLM08 过 度代理;LLM09 过度依赖

ASI01 智能体目标劫持;ASI05 意外代码执行; ASI09 人机信任利用

区域 4 → 5 智能体到工具、 MCP、API、数据

LLM07 插件设计不安全;LLM08 过度代理;LLM02 输出处理不安 全;LLM06 敏感信息泄露

ASI02 工具滥用与利用;ASI03 身份与权限滥 用;ASI05 意外代码执行;ASI07 智能体间通信 不安全;ASI08 级联故障;ASI10 流氓智能体

区域 5 → 3 / 4 检索和企业数据 返回

LLM01 提示注入;LLM06 敏感信息 泄露;LLM02 不安全的输出处理

ASI06 内存与上下文投毒;ASI01 智能体目标劫 持 [间接];ASI04 智能体供应链入侵

注意:产品映射请第参阅第 13 页、第 14 页

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

12

管理平面信任转换 转换分为两类。数据平面转换负责在运行中的系统中传输用户和应用程序流量。管理平面转换涉及系统 本身的构建、变更和监控——管理平面的入侵往往更具破坏性,因为它会重写数据平面所依循的运行规 则。两者都必须逐一列出;但大多数组织仅强制执行其中一部分。

只需入侵单个 Cl/CD 管道或模型注册表,就能悄无声息地削弱组织部署的所有数据平面控制措施——这 正是高级攻击者首先将其作为目标的原因。管理平面流量用于构建、变更和监控 AI 系统。它源自区域拓 扑之外——来自企业管理网络、Cl/CD 平台、模型注册表和可观测性服务——管理平面的入侵往往比数据 平面的入侵更具破坏性:它不会绕过避规则,而是改写规则。

传统控制措施仍然必不可少 AI 专用控制措施不会取代传统控制措施,而是与之并存。NGFW 继续为非 AI 流量强制执行区域边 界。WAF 继续保护 Web 层和 API 层。基于身份的策略、IPS、TLS 检测、MFA 和 SIEM 均继续保留其现 有作用。这两套控制措施是叠加关系,而非替代关系;在包含 AI 工作负载的零信任架构中,两者都不可 或缺。

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

13

6. Check Point AI 零信任解决方案 在组件层上,Check Point 通过一套全栈式 AI 安全技术组合来实现 AI 零信任,旨在保护企业 AI 生态系 统中的每一个区域,涵盖员工使用 GenAI 和 AI 应用程序、智能体工作流、AI 防火墙以及基于 GPU 的 AI 基础设施。通过将 Check Point 技术映射到各个区域,我们帮助组织保护 AI 交互、治理自主行为、 保障模型和数据路径的安全,并在整个 AI 生态系统中强制执行零信任控制。

AI 零信任原则/风险 Check Point 产品 区域/边界 贡献

假定 AI 交互层已遭 入侵

AI Network Firewall/ Web Application Firewall

区域 1 → 2 和区 域 2 → 3

将传统防火墙/WAF 强制执行功 能扩展至 AI 交互,并为 GenAI 应用和 API 提供 AI 感知防护。

管理员工对 GenAI 的使用

Workforce AI Security

区域 1 了解并管理员工对 AI 工具、 Copilot 和 AI 赋能应用的使用。

发现并管理 AI 应用程 序和智能体

AI 智能体安全 区域 3、4 统一架构,跨员工、应用程序和 智能体实现 AI 的发现、保护与 治理

微分段 Check Point Security Mgmt+ Illumio 微分段

区域 3、4 防止在微分段和 Kubernetes 之间及内部发生横向移动

持续验证 AI 系统 AI Red Teaming 区域 3、 4 [验证]

针对提示词、推理路径、工作流 程、工具使用和智能体行为持续 进行对抗性测试。

对私有 LLM 和 GPU 环境进行分段和保护

AI 工厂防火墙 [AIFF] 区域 3 内部 [东西向]

适用于 AI 工作负载 的 Check Point NGFW, 在 NVIDIA BlueField DPU 上运行。

缩小整个网络的受影 响范围

AI Network Firewall 与 Maestro Hyperscale Firewall

所有区域边界 Hybrid Mesh 和企业网络零信任 的基础执行层

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

14

架构概述:五个信任区域,每个区域均配备专用的 Check Point 控制措施

AI 零信任 | 架构概述 五个信任区域,每个区域均配备专用的 Check Point 安全控制措施。

从左至右:用户[和机器]通过 ZTNA 进入,穿过 AI Network Firewall,到达受智能体安全治理的智能体, 随后到达受提示词防御保护的 LLM。AI 计算工作负载在 AI 数据中心[“AI 工厂”]内部的 GPU 集群上运 行。AI 数据中心由 AI Factory Firewall 提供防护,并部署多层重叠的 AI 安全层,其中包括端到端的 AI 运行时检测。统一平台,确保强制执行每个边界。

两个控制点承担了大部分负载。 AI Network Firewall:扩展了传统 NGFW 的功能,增加了具备 AI 感知能力的检测和分段 功能,包括提示词注入检测以及在用户、智能体、模型与敏感企业系统之间强制 执行策略。 Secure LLM Gateway:AI 与模型交互的专用控制点,涵盖安全的 LLM 路由、提示词防 御、内容与策略检查,并对 AI 应用和智能体连接内外部模型的方式进行治理。

区域 1: 用户与边界

区域 2: 应用程序与前端

区域 3: AI 编排与模型

区域 4: AI 智能体

区域 5: 工具、数据和核心 系统

AI 网络防火墙 AI 网络防火墙 AI 网络防火墙 提示词防御 AI Factory 防火墙/BlueField

Workforce AI Security 安全 LLM 网关 AI Red Teaming AI Red Teaming Maestro Hyperscale

ZTNA/SASE WAF/API 安全 ThreatCloud AI ThreatCloud AI Check Point + Illumio

身份访问控制

永不信任用 户/智能体

检测所有 流量

最低权限 永不信任提示词/ 输出

假定已遭 入侵

支持 AI 零信任的必要性

© 2026 Check Point Software Technologies Ltd. 保留所有权利。

15

7. 从何处入手——AI 零信任的五阶段高管实施方法

01 � 开展基于风险的 AI 安全评估

首先了解 AI 会在哪些方面造成重大业务和网络风险。管理层应指导开展结构化评估,依据 OWASP LLM、OWASP Agentic risks、MITRE ATLAS 等公认框架,审查 AI 用例、智能体、 模型、应用程序及配套基础设施,以识别最相关的威胁、控制缺口和优先级最高的风险敞口。

Check Point 已发布以下资源,以帮助您:

• Check Point AI 风险矩阵工具

• 白皮书 I 智能体 AI 安全:企业行动手册

• AI 数据中心与 AI 工厂安全蓝图

02 � 实现 AI 资产可视化

一旦风险框架确定,下一步就是了解 AI 已在哪些方面部署或计划部署。这意味着要识别整个 企业范围内的主要 AI 用例、模型连接、智能体、AI 赋能的应用程序以及关键工具或数据依赖 关系,包括可能游离于当前治理范围之外的非正式部署或影子部署。

03 � 定义信任区域

在建立可见性后,组织应将 AI 组件归类到清晰的信任模型中。架构和安全团队应采用五区域 方法,将 AI 编排、模型环境、智能体以及 MCP 或工具访问与现有 DMZ 和内部区域区分开 来,为 AI 零信任建立策略和网络分段基础。

04 � 优先关注并保护风险最高的边界

并非每个边界都会带来同等的业务影响,因此领导层应首先关注最重要的信任转换。应优先 关注那些遭到入侵后便可能暴露敏感数据、启用自主操作或造成系统性运营风险的边界—— 例如应用程序到模型、模型到智能体、智能体到核心系统的交互——以及需要部署 AI 防火 墙、AI 安全网关、提示词防御和工具检测等 AI 专用控制措施的边界。

05 � 明确归属和运营责任

最后,AI 零信任必须转化为一种运营模式,而不能仅仅停留在架构概念层面。安全和企业架 构团队应负责定义框架。AI 和应用程序团队应负责定义预期行为及可接受的操作范围。基础 设施和网络团队则应负责实施分段并确保弹性。在 AI 工作负载扩展至生产环境之前,必须明 确分配这些职责。

https://airiskmatrix.org/ https://www.checkpoint.com/resources/all-assets-460c/white-paper-agentic-ai-security-the-enterprise-playbook https://engage.checkpoint.com/ai-data-center-ai-factory-security-blueprint

支持 AI 零信任的必要性 16

8. 结论 Anthropic Mythos 以及其他先进的前沿 AI 模型提高了所有企业面临的风险级别:AI 驱动的攻击速度更 快、成本更低、遏制难度更大,而许多企业 AI 系统仍存在严重漏洞。要应对 AI 网络安全带来的重重挑 战,就需要进行调整。AI 零信任是将零信任原则应用于 AI 系统的必然演进。对于从业者而言,这是一种 有效的模型,因为它基于当下最为重要的假设而构建:假定已遭入侵、执行最低权限、在每个边界遏制 入侵。

领导层的当务之急是迅速采取行动,将 AI 安全视为业务弹性问题,并在保护缺口导致代价高昂的业务中 断以及信任或信心丧失后果之前,将 AI Zero Trust 扩展到整个 AI 环境。

关于 Check Point Check Point Software Technologies Ltd. 是全球网络安全领导者,为全球超过 100,000 家组织提供安全 保障。其使命是确保企业安全实现 AI 转型。Check Point 以以“预防优先”理念和开放生态系统架构为 基石,协助各大组织降低风险、简化运营、安心创新。这种统一的安全架构能够持续适应不断演变的威 胁和日益扩大的 AI 攻击面,保护混合网络、云环境、数字工作空间和 AI 系统。Check Point 以四大战 略支柱为核心——Hybrid Mesh Network Security、Workspace Security、Exposure Management 和 AI Security,可在复杂的多供应商环境中提供一致的安全防护和可视化能力。

了解更多

保障 AI 数据中心和 AI 工厂的安全 联系我们

全球总部 5 Shlomo Kaplan Street, Tel Aviv 6789159, Israel  |  电话:+972-3-753-4599

中国总部 100 Oracle Parkway, Suite 800, Redwood City, CA 94065  |  电话:1-800-429-4391

www.checkpoint.com

© 2026 Check Point Software Technologies Ltd. 保留所有权利。  |  更新版本 v.0,2026 年 7 月 28 日

https://engage.checkpoint.com/executive-guide-securing-the-ai-data-center-ai-factory https://pages.checkpoint.com/2026-mar-ww-ai-factory-and-data-center-security.html https://www.checkpoint.com.cn/


Item Type: pdf