尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

NIST AI RMF合规指南:Anthropic-Cybersecurity-Skills如何用817个技能落地72个风险子类别

NIST AI RMF合规指南:Anthropic-Cybersecurity-Skills如何用817个技能落地72个风险子类别 NIST AI RMF合规指南Anthropic-Cybersecurity-Skills如何用817个技能落地72个风险子类别【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-SkillsAnthropic-Cybersecurity-Skills 是面向 AI Agent 的开源网络安全技能库收录817 个结构化安全技能、覆盖29 个安全领域并把每个技能同步映射到6 大行业框架——NIST AI RMFAI 风险管理框架正是其中之一。如果你或你的团队正在做 AI 风险登记、生成式 AI 风险自评但卡在了框架条款怎么落成具体动作这一步这个库把 72 个子类别逐条翻译成了可执行的安全工作流非专业背景也能照表作业。合规卡点框架条款停在纸面审计却要证据合规团队最常见的困境是这样的NIST AI RMF 手册里写着 MAP-5.1 描述 AI 系统的使用场景与上下文但到了执行层——条款不可执行子类别是一句管理语言不是操作手册没人说得清做完这条长什么样证据链断裂审计方问你们如何持续监测 AI 系统你只能回答有制度拿不出具体做了哪些检测、用了哪些手段人力错配懂 AI RMF 的人不懂落地检测懂检测的人又没空研究合规框架。这个库的解法是给每个技能打上框架映射标签817 个技能中97 个标注了 NIST AI RMF 子类别共产生302 次引用反向覆盖23 个子类别——也就是说合规台账可以从条款号 → 具体技能直接反向查询证据链是自动生成的。NIST AI RMF 一分钟讲清管什么谁该关心NIST AI RMF 1.0 是美国国家标准与技术研究院发布的 AI 风险管理框架用大白话说它规定了一套识别、评估、处置 AI 风险的标准流程而不是规定用什么技术。四个职能各管一段职能回答的问题对应工作GOVERN 治理组织有没有 AI 风险管理体系定制度、建团队、配资源MAP 映射AI 系统用在什么场景、有什么风险摸清用途与数据画风险清单MEASURE 度量风险有多大、系统表现如何量化评估、持续监测MANAGE 管理风险如何缓解并闭环落实处置、记录并沟通残余风险两个与责任直接相关的背景GenAI ProfileAI 600-12024 年 7 月在框架之上补了 12 个生成式 AI 专属风险类别幻觉、数据隐私、提示注入、供应链等——如果你的团队在用大模型这部分就是必答题⚖️法律效力科罗拉多州 AI 法案2026 年 2 月生效为遵循 NIST AI RMF 的组织提供合规安全港——映射工作不再只是最佳实践而是可能直接关联法律责任的合规证据。核心机制30 个 token 的 frontmatter 标签把技能挂到框架上映射不是另做一张对照表而是写进每个技能自己的元数据。每个技能目录下的SKILL.md用 YAML frontmatter 声明归属nist_ai_rmf: - MEASURE-2.6整个标签只占约30 个 tokenAI Agent 检索技能时扫一遍 frontmatter 就能按子类别精准匹配不需要读完整篇技能文档——817 个技能可以一次扫完而不撑爆上下文。对合规人员的实际效果是双向可达正向从技能查到它支撑哪些条款反向从任意子类别号查到哪些技能能支撑它。元数据格式由 tools/agentskills-skill.schema.json 约束可用 tools/validate-skill.py 校验。映射数据怎么读Top 10 子类别与四大职能分布对全部SKILL.mdfrontmatter 统计后的结果如下子类别引用次数典型支撑技能合规含义MEASURE-2.779detecting-business-email-compromise-with-ai持续监测 AI 系统性能与失效MAP-5.161detecting-attacks-on-scada-systems刻画 AI 系统的上下文与使用场景MANAGE-2.454detecting-attacks-on-scada-systems残余风险的沟通与记录GOVERN-1.121analyzing-sbom-for-supply-chain-vulnerabilities建立并传达风险管理策略MANAGE-3.114implementing-ransomware-backup-strategy随时间持续监测风险变化MEASURE-2.513detecting-business-email-compromise-with-ai评估 AI 系统的表现与局限GOVERN-6.18detecting-business-email-compromise-with-aiAI 工作队的多元化与专业能力GOVERN-4.27analyzing-sbom-for-supply-chain-vulnerabilities面向 AI 工作队的培训与赋能GOVERN-6.26detecting-business-email-compromise-with-ai公平性相关的治理要求MAP-5.25detecting-business-email-compromise-with-ai识别并分类 AI 系统风险四大职能的引用总量职能引用次数解读MEASURE 度量103安全评估、持续监测类技能最密集是覆盖最厚的区域MAP 映射76风险识别与场景刻画MANAGE 管理74缓解措施与风险闭环GOVERN 治理49策略、培训与多元化治理怎么读这张表MEASURE-2.7是对 AI 系统持续监测这条子类别79 个技能为它提供了落地支撑——从用 AI 检测商业邮件入侵BEC到红队化地验证监测手段本身是否有效。对你意味着什么当审计问到如何持续监测你不需要现想直接从 79 个候选技能里挑。举个具体例子defending-llms-with-guardrails 标注 MANAGE-2.1按风险管理策略落实缓解continuous-llm-red-teaming-with-promptfoo 标注 MANAGE-4.1建立风险反馈机制——部署防护和验证防护有效正好构成一对闭环证据。四步完成合规自检每个职能挑技能把 72 个子类别逐项对照太抽象按职能走四步即可GOVERN 治理检查AI 风险策略是否成文并传达 → 用 analyzing-sbom-for-supply-chain-vulnerabilitiesGOVERN-1.1验证供应链风险策略覆盖再核对 GOVERN-4.x 培训类、GOVERN-6.x 团队能力类技能的可用性。MAP 场景刻画AI 系统的用途、数据、受影响人群是否描述清楚 → MAP-5.1 被 61 个技能引用可参考 detecting-attacks-on-scada-systems 的场景刻画方式MAP-2.3描述所使用数据的特征对应数据/遥测基线类技能。MEASURE 量化度量风险是被测量了还是只被感觉了 → MEASURE-2.5/2.7 系列是覆盖最厚的区域直接复用 detecting-business-email-compromise-with-ai、detecting-model-extraction-attacksMEASURE-2.6等技能。MANAGE 闭环管理缓解措施是否实施残余风险是否被记录与沟通 → MANAGE-2.4 被54 个技能引用是最高频合规痛点之一。从 implementing-ransomware-backup-strategy 入手梳理闭环用 securing-agentic-ai-tool-invocationGOVERN-1.3与 auditing-mcp-servers-for-tool-poisoningMANAGE-2.2覆盖 Agent 场景。走完一遍把技能名 子类别编号列进合规台账就是一份可直接向审计方出示的 NIST AI RMF 合规证据链。关键资源路径清单资料相对路径技能库根目录817 个技能skills/映射目录说明6 框架映射机制mappings/README.mdMITRE ATTCK Navigator 图层mappings/attack-navigator-layer.json技能元数据 JSON Schema含 nist_ai_rmf 字段定义tools/agentskills-skill.schema.json技能校验脚本tools/validate-skill.pyMITRE F3 映射文档同套标签机制docs/mitre-f3-mapping.md项目主文档29 领域与 6 框架总览README.md快速上手两步加载技能库git clone https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills克隆后把skills/目录指向你的 Claude Code、GitHub Copilot、Cursor、Codex CLI 或任意 agentskills.io 标准兼容平台即可——零配置加载。技能遵循 agentskills.io 开放标准无需改造。一句话总结NIST AI RMF 的 72 个子类别负责规定该做什么Anthropic-Cybersecurity-Skills 的 817 个技能负责告诉 Agent 具体怎么做两者通过 frontmatter 里的nist_ai_rmf标签打通——今天就可以先按上面四步挑一个你最薄弱的职能把对应技能列进合规台账合规自检从这一行开始跑。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表