#grc

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Tsafac Nkombong Regine Cyrille, Hasan Dag, Reiner Creutzburg, Knut Haufe

该论文针对受监管行业与关键基础设施组织面临的合规困境:企业往往需要同时满足 ISO/IEC 27001、NIST CSF 2.0、Cyber Essentials、GDPR 等多个异构的网络安全与隐私框架要求。现实中这些义务通常依靠人工映射、电子表格跟踪和周期性审计来管理,导致维护成本高、跨标准口径不一致、证据可追溯性差。作者提出 AspisAI——一个范围受控、与具体标准无关(standard-agnostic)的治理框架。其核心思路是把若干框架中选取的要求翻译成一个规范化的、机器可解释的控制模型(canonical control model),再用基于条件的判定规则(condition-based decision rules)对提交的证据进行评估,从而产出可解释、可追溯的合规判定结论。 评估设计上有两点值得注意:其一,在 26 条代表性要求的受控范围内,框架在受控仿真中按五项治理导向标准进行评估,实现了完整的需求编码、88.5% 的映射覆盖率、完整的可追溯性,并正确检出所有被引入的合规缺口,从而确立功能正确性。其二,作者意识到单方评估存在循环论证风险,因此引入两个外部参照:一是将框架的跨标准映射与 NIST 自己发布的信息性引用(informative references)比对,得到 57% 的完全一致,分歧全部局限在同一控制族内部;二是将框架应用于 OpenSSF Scorecard 提供的真实第三方证据,在一个活跃开源项目中暴露出真实的治理缺口。论文的贡献在于证明:采用保留来源(provenance-preserving)的规范化治理模型,可以让多标准合规同时具备可自动化与可审计两项属性。

💡 推荐理由: 多标准合规长期依赖人工映射与表格审计,成本高且难以追溯。该工作给出将异构框架统一为机器可解释控制模型、并以证据驱动方式自动出具可解释判定的思路,对 GRC 平台建设、审计自动化和开源供应链治理有直接参考价值,且作者用 NIST 官方映射与 OpenSSF 真实数据做了外部校验。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Arslan Brömme

本文由 Arslan Brömme 撰写,是一篇立场与架构论文,针对自主AI代理在相互通信、调用工具、交换中间结果及请求人工审批等流程中产生的全新审计难题。核心背景是 2026 年 OpenAI/Hugging Face 事件所暴露出的痛点:组织在事后难以准确重建“发生了什么、何时发生、涉及哪个代理或人类、适用哪条控制策略、记录是否被篡改”。为此,作者提出一种产品与供应商中立的黑盒架构,用于代理化过程的可审计性。该架构通过区块链锚定密码学承诺,覆盖选定的代理通信、人在回路审批、工具调用及过程工件,同时避免将敏感内容上链。文中定义了一个证据模型,将时间锚定和工件的完整性证明与事件排序、捕获真实性、授权锚定和因果可追溯性等属性区分开来;后几类属性需要额外的架构控制才能实现。论文进一步讨论了该架构在治理、风险与合规(GRC)中的实际用途,包括合规测试、基于风险的证据抽样、证据流监控、事件重建以及面向欧盟《人工智能法案》、NIS2 和《网络弹性法案》(CRA) 的监管报告准备。值得注意的是,作者声明本论文不提供实证性能或安全评估,且该方法并不能阻止代理的不当行为或证明语义上的真实性,其目标是强化后续验证关键过程痕迹的证据基础。读者适合关注 AI 治理、审计、区块链应用及代理系统安全的研究人员、合规工程师与安全架构师。

💡 推荐理由: 代理化AI流程的审计和合规是蓝队与治理团队即将面临的真实挑战。本文提供了一种不泄露敏感数据的区块链锚定证据思路,为事后取证和监管准备提供参考。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)