大数跨境

学习人工智能认证 CISP-AISE正当时

学习人工智能认证 CISP-AISE正当时 中启航培训咨询
2026-09-08
1
导读:CISP-AISE 的核心定位:面向人工智能安全应用的工作人员,培养具备 AI 系统安全应用能力的实战型人才。
CISP-AISE 的核心定位:面向人工智能安全应用的工作人员,培养具备 AI 系统安全应用能力的实战型人才。 课程依托真实的业务场景,拆解各类模型的原生风险与应用侧安全隐患,帮助从业人员建立从风险识别、评估到综合防御的一体化技术能力,实现“ 学完即用” 。
一、 CISP-AISE 知识体系


CISP-AISE 知识体系以 6 大知识类为核心,细分为 20 个知识体、69 个知识域、116 个知识子域,遵循“ 基础→政策→风险→内在风险→大模型安全→应用安全” 的递进逻辑,由浅入深,覆盖AI 全生命周期。
各知识类的试题占比及核心定位如下表所示
二、CISP-AISE 的价值


在中国信息安全测评中心的人工智能安全认证体系中, CISP-AISE 以“ 应用(实战防御) ” 为核心定位, 培养具备人工智能安全应用能力的实战型人才,实现能够在真实业务场景中识别、评估和处置 AI 系统安全风险。


CISP-AISE 的知识体系设计以“ 由基础到应用、由理论到落地” 为主线,核心价值体现:


1. 深度上:深入剖析模型训练数据污染、后门植入机制等“ 原生风险” (知识类 4、 5)


2. 实战上:聚焦真实业务场景中的 AI 安全威胁处置(知识类 6)


3. 落地上:提供从数据安全、应用安全到风险管控、双维度评估的完整实操框架(知识类 6 实操管控模块)


4. 全链路上:覆盖从知识库、 RAG 系统到智能体的完整应用安全闭环(知识类 6 全模块)


三、 CISP-AISE 知识体系深度解析与岗位能力对应


⚫ 知识类 1:人工智能安全基础


核心定位:构建 AI 安全整体认知框架,理解 AI 安全与传统安全的本质差异。


本知识类从 AI 基础概念入手,建立学员对人工智能技术体系和安全特性的系统认知。


在 AI 定义与发展历程方面,学员需了解人工智能的基本定义、分类标准,理解 AI 发展的三次浪潮及其特征。这一知识点对于所有网络安全从业者都具有基础价值——理解当前正处于大模型时代,对安全威胁的认知才能与时俱进。


在关键技术原理方面,学员需了解机器学习、深度学习、神经网络、自然语言处理、计算机视觉等核心技术的基本概念。对于安全分析师和渗透测试工程师而言,只有理解模型“ 哪里可能出问题” ,才能有效开展安全测试。例如,理解神经网络的黑盒特性,就能理解为什么 AI 系统的决策难以审计;理解自然语言处理的工作原理,就能理解提示词注入为何能够生效。


在 AI 安全双重作用方面,学员需了解人工智能在安全领域的双重作用——AI 既能助力网络攻击(如 AI 生成的钓鱼邮件、自动化渗透测试),也能赋能网络安全防御(如安全大模型、安全智能体)。安全运营人员通过这一知识点,可识别 AI 生成的自动化攻击,理解安全大模型的价值定位。


在威胁模型方面,学员需了解 STRIDE 威胁模型在 AI 场景的应用映射,以及 LINDDUN 隐私威胁模型的核心要素。安全架构师和安全分析师可通过 STRIDE 模型系统化识别 AI 系统面临的欺骗、篡改、抵赖、信息泄露、拒绝服务、权限提升六大威胁,并通过 LINDDUN 模型识别隐私层面的可链接性、可识别性、不可抵赖性、可检测性、信息披露、无意识、不合规等七类隐私威胁。


⚫ 知识类 2:人工智能安全政策标准


核心定位:掌握国内外法规标准体系与合规路径本知识类系统梳理全球人工智能安全政策标准体系,从国家战略、法律法规、标准规范到行业监管四个维度构建完整知识框架。


在国际法规方面,学员需重点掌握欧盟《人工智能法案》的风险分级监管机制——不可接受风险类(禁止)、高风险类(严格监管)、有限风险类(透明度义务)和最小风险类(自由使用)。合规与风控人员在评估出海产品的合规性时,需要判断 AI 系统属于哪一风险等级并对应制定合规方案。


在国内法规方面,学员需了解《生成式人工智能服务管理暂行办法》、 《《人工智能生成合成内容标识办法》、 《人工智能科技伦理审查与服务办法(试行)》等核心法规。合规人员和 AI 产品经理在大模型备案准备、生成内容标识实施、 AI 伦理审查流程设计等工作中,需要系统掌握这些法规的具体要求。


在国际标准方面,学员需了解 ISO/IEC 42001-2023《《信息技术——人工智能——管理系统》和NIST AI 100-1《AI 风险管理框架 1.0》。安全架构师和安全管理人员可参照 ISO/IEC 42001 搭建企业 AI 安全管理体系,参照 NIST AI RMF 建立 AI 风险管理框架。


在国内标准方面,学员需了解 GB/T 45654-2025《《网络安全技术 生成式人工智能服务安全基本要求》和 TC260-005《《人工智能应用伦理安全引引 1.0》。安全合规人员可依据这些标准开展生成式AI 服务安全评估和 AI 应用伦理安全落地工作。


⚫ 知识类 3:人工智能安全风险


核心定位:建立 AI 系统化风险管理方法论。


本知识类遵循系统化风险管理逻辑,覆盖风险识别、评估的闭环管理。


在 AI 风险定义方面,学员需理解人工智能风险与传统安全风险的显著差异。安全管理人员和风险评估人员在开展 AI 系统风险评估时,需要关注与以往不同的风险类型——如算法偏见、模型幻觉、对抗性攻击等 AI 特有风险。


在风险管理框架方面,学员需了解 NIST AI RMF、 ISO/IEC 23894 等国际框架,以及《人工智能安全治理框架》的核心内容。安全架构师可参照这些框架搭建企业 AI 风险管理体系,合规人员可依据框架开展 AI 系统合规评估。


在风险分类方面,学员需理解技术内生风险、技术应用风险、应用衍生风险三类风险的差异与关联。风险评估人员在对 AI 系统进行风险分类时,需要区分哪些风险源于模型本身的技术缺陷(内生风险),哪些源于 AI 被恶意使用(应用风险),哪些源于 AI 大规模应用对社会产生的深远影响(衍生风险)。


在风险评估技术方面,学员需了解定性评估(专家访谈、德尔菲法、风险矩阵)与定量评估(概率风险评估、蒙特卡洛模拟)的基本方法,以及自动化评估工具的应用。安全分析师和合规人员可根据评估场景选择合适的方法,编制 AI 系统风险评估报告


⚫ 知识类 4:模型安全性内在风险机制


核心定位:深入剖析 AI 模型“ 原生风险” ——数据污染与后门植入两大核心威胁, 探讨模型训练过程的深层脆弱性。


在模型训练数据污染方面,学员需系统了解投毒攻击的背景、原理与动机。攻击者通过在训练数据中注入恶意样本,使模型输出出现偏差。数据工程师和 AI 安全研究员可通过这一知识点识别训练数据供应链风险。


在具体攻击方式上,标签反转攻击通过修改少量训练样本标签,误导模型学习错误的决策边界。渗透测试工程师可模拟此类攻击验证模型的鲁棒性。脏标签攻击则更为隐蔽——保持标签“ 干净” ,植入隐蔽触发器让模型学习错误关联。 AI 安全研究员需要掌握检测训练数据中隐蔽后门的方法。生成式优化投毒通过梯度或元学习生成最小扰动、最大攻击效果的投毒样本,是高级投毒手段,安全研究员需掌握其检测与防御方法。


在注入途径方面,学员需理解单轮集中训练投毒(训练前注入恶意样本,模型参数永久偏移,无自动修复机会)、联邦学习投毒(控制少数客户端上传恶意梯度污染全局模型)和数据供应链投毒(在数据生命周期各环节注入恶意数据,攻击前置、隐蔽性强)三种途径。联邦学习系统运维人员需要部署恶意梯度检测机制,数据安全工程师需要建立数据来源验证与供应链审计流程。


在评估引标方面,攻击成功率( ASR)、数据距离与可检测性是衡量投毒攻击效果的核心指标。在防御策略方面,学员需掌握数据清洗(去重清洗、特征空间清洗)、鲁棒训练(通过对抗训练提升模型抵抗扰动能力)、审计与可追溯等方法。


在模型后门植入机制方面,学员需理解后门攻击的定义与特征——在特定输入带触发器时误分类,正常输入时表现正常。 AI 安全研究员需理解后门与对抗样本的区别,才能准确识别隐蔽攻击。


在典型攻击方式方面,学员需了解 BadNet 攻击(首个系统提出深度神经网络后门攻击)、 Blend Injection 攻击(将触发器混合到原始图像, α 越大触发器越明显)、净标签攻击(不修改标签仅添加触发器)、预训练模型投毒(在预训练权重中植入后门,影响下游微调)、 LLM 后门攻击(引令微调后门、强化学习微调后门如 BadGPT)以及 Agent 后门攻击(在多智能体系统中植入后门)。渗透测试工程师和安全研究员可运用这些知识检测模型训练过程中的后门注入, AI 架构师可在开源预训练模型选型时进行安全评估。


在后门三维度方面,学员需理解隐蔽性、持久性与可控性的内涵及其在后门攻击中的体现。 AI安全研究员可据此进行后门攻击风险评估与优先级判断。在防御策略方面,学员需掌握后门样本检测、后门模型检测和后门移除三种方法, AI 安全工程师可据此设计模型安全审查流程。
知识类 5:大语言模型安全风险


核心定位:聚焦大语言模型特有的安全脆弱性,涵盖安全边界突破与训练数据隐私两大核心威胁。


在大模型越狱方面,学员需理解越狱的定义与成因——通过特殊输入诱导模型绕过安全限制生成违规内容。渗透测试工程师在进行 AI 红队测试时,需要模拟攻击者的越狱手法来验证模型安全性。


在安全对齐机制方面,学员需了解 SFT 监督微调的安全对齐和 RLHF 人类反馈强化学习的安全对齐,理解 SFT 的泛化缺陷(安全对齐依赖训练数据覆盖,面对未见攻击变体防御弱)和 RLHF 的脆弱性( Reward Hacking 现象——模型学会迎合奖励打分而非真正遵循安全意图)。 AI 算法工程师通过理解这些缺陷,能够解释为什么模型会被新颖攻击绕过; AI 安全研究员可据此评估 RLHF 对齐的可靠性。


在提示工程突破技巧方面,学员需掌握角色扮演越狱( DAN 类攻击,诱导模型“ 给自己加戏” )、情景模拟越狱(传递场景胁迫模型输出)、诱导性提问、前缀攻击、多语言攻击(利用非英语语种安全对齐信号不足)、多模态攻击(图文或音频模态隐藏恶意引令,绕过文本过滤)等手法。渗透测试工程师可将这些手法作为红队测试的标准用例, AI 安全工程师需在多语言和多模态部署场景中开展专项安全测试。


在自动化与内部机制越狱方面,学员需理解 PAIR 迭代生成框架(通过多轮交互,利用攻击模型自动生成和改写 Prompt)、 GCG 后缀攻击(通过离散优化生成人类不可读的后缀,具有强泛化性)和Steering Vector 激活干扰攻击(直接操作模型内部激活状态,不修改输入 Prompt)。 AI 安全研究员需掌握这些高级越狱手法的检测方法。


在防御策略方面,学员需掌握输入层防御(提示词过滤与检测、改写与净化技术)、模型层防御(对抗训练、红队对抗微调、激活监控防御)和输出与部署层防御(内容审核护栏、工具调用与 Agent场景下的权限管控、速率限制与会话行为分析)。安全架构师和安全工程师可据此部署大模型应用的安全护栏, AI 算法工程师可在模型训练阶段实施安全对齐加固。


在训练数据泄漏与隐私推断方面,学员需理解隐私悖论——模型能力依赖对数据的“ 记忆” ,而隐私保护却要求对敏感数据“ 失忆” 。 AI 安全研究员需理解这一固有矛盾。


在隐私威胁类型方面,学员需了解数据提取攻击(有针对性提取与无针对性提取)、成员推断攻击(判断特定数据是否在训练集中,可间接泄漏隐私)和模型反演攻击(通过模型输出反推输入特征,对生物识别系统构成严重威胁)。渗透测试工程师可开展模型隐私泄漏测试,安全分析师和合规人员可据此进行模型隐私风险评估, AI 安全研究员需特别关注生物识别系统的隐私评估。在防御策略方面,学员需了解数据清洗、差分隐私(在训练中注入噪声,限制单样本影响)和RLHF 拒绝敏感回答等防御方法。 AI 算法工程师可据此设计隐私保护训练方案。


⚫ 知识类 6:大模型应用安全


核心定位:从底层知识库到上层业务应用的全链路安全闭环,是 AISE 的核心特色模块。


在大模型知识库应用安全方面,学员需了解知识库的构建蓝图(知识来源、深度研究方法论、知识图谱),以及知识库在不同领域的应用。 AI 产品经理和 AI 架构师可在企业知识库建设中融入安全设计。


在知识库攻击面方面,学员需了解数据供应链污染(第三方数据源注入恶意内容)、检索与索引层篡改(操纵知识库检索结果)和 Agent 工具链滥用(智能体利用工具链执行非预期操作)。数据安全工程师需建立知识库数据来源验证机制,安全运维人员需实施知识库索引安全监控,智能体安全工程师需进行工具调用权限管控。


在知识库安全防线方面,学员需掌握检测与加固策略、监测矩阵、事件响应框架与安全演练。安全运营人员可据此建立知识库安全事件应急响应机制。


在 RAG 系统安全方面,学员需了解 RAG 技术架构与工作流(数据摄取、嵌入、检索、精炼、生成的完整流程)。 AI 应用开发人员在进行 RAG 系统安全架构设计时,需理解这一工作流中的每个安全风险点。


在攻击面分析方面,学员需理解 RAG 系统的信任悖论(系统过度信任检索结果)、透明性问题,以及 RAG 攻击面全景。 AI 架构师需在设计阶段明确 RAG 系统的信任边界。


在威胁建模方面,学员需了解 RAG 中的供应链投毒、检索过程的概率性漏洞和“ 上下文至上”原则的黑暗面。在具体攻击手法方面,学员需掌握 RAG 知识库投毒(通过基于梯度的词元替换技术使恶意文档被 Top-k 检索优先召回)、 HijackRAG 攻击(注入恶意文本劫持生成过程)、间接提示注入(日志文件注入、跨语言攻击、向量数据库系统性安全缺陷)等攻击原理。 AI 安全研究员和渗透测试工程师可据此开展 RAG 系统红队测试, AI 安全工程师需建立 RAG 应用的输入输出安全监控机制。


在防御策略方面,学员需了解 RAG 安全围栏、对抗性重排序、向量变换与加密等防御前瞻技术。安全架构师可据此设计 RAG 系统安全加固方案。


在智能体安全方面,学员需了解智能体架构的四大支柱——感知、规划、记忆、工具使用。 AI架构师和智能体开发人员在进行智能体安全架构设计时,需要理解每个支柱的安全风险点。学员还需了解 MCP 协议的三大核心语言、执行流程和多智能体系统的工作模式,智能体安全工程师可据此开展 MCP 协议安全审计。在风险面分析方面,学员需了解智能体架构的风险来源、风险催化三要素和核心漏洞,理解云平台下智能体风险的放大效应、智能体环境下权限过度授予的危害、多智能体系统面临的风险,以及 OWASP 发布的智能体安全十大风险( ASI01 目标劫持、 ASI02 工具滥用等)。 AI 安全工程师可依据OWASP 框架开展智能体安全评估。


在攻击方式方面,学员需了解智能体架构的四大“ 原罪” ——环境与内存污染、工具滥用、任务劫持、拒绝服务。安全研究员可据此识别智能体攻击面。具体攻击手法包括:记忆污染投毒(向智能体长期记忆注入恶意信息)、 AMA 优化框架攻击(优化工具元数据使智能体主动调用恶意工具)、任务劫持攻击(通过修改上下文引令让智能体放弃原定目标)、拒绝服务攻击( ThinkTrap 诱导无限推理循环消耗 Token 配额)、 Morris II 攻击(对抗性自复制提示词实现病毒式传播)和混淆代理问题(高权限智能体被低权限攻击者诱导执行恶意操作)。渗透测试工程师可开展智能体记忆安全测试和任务完整性验证, AI 安全研究员需检测对智能体工具选择逻辑的攻击, AI 安全工程师需建立资源消耗监控与熔断机制。


在防御策略方面,学员需理解智能体安全的三大核心矛盾和威胁模型的“ 致命三要素” 《(接触不可信内容、访问敏感数据、对外通信能力)。具体防御思路包括:架构隔离与最小特权防御(将高风险智能体运行在独立沙箱中、每次行动仅授予完成任务所需的最小权限)、人机回环与任务分解防御(高风险操作前强制人工确认)、保护记忆与工具链完整性防御(验证 RAG 知识库输入源)。安全架构师可据此设计智能体权限边界与管控策略,安全运维人员可实施智能体部署环境隔离,安全运营人员可建立智能体关键操作审批流程。


在人工智能应用实操管控方面,学员需掌握数据安全、应用安全、风险管控和双维度评估四个实操模块。


在数据安全方面,学员需了解 AI 训练与推理数据脱敏的时机与范围、分层脱敏策略和自动化脱敏技术,理解权限管控三维度(身份、资源、操作),以及数据生命周期防护和管理防护层。数据安全工程师和 AI 算法工程师可据此落地 AI 系统数据隐私保护。


在应用安全方面,学员需掌握 AI 接口防护(接口隐身与最小暴露原则、身份认证与访问控制、通信链路加密与验证)、异常访问拦截(行为分析方式、自动阻断原则)和关键节点人工复核的核心原则。安全工程师可据此进行 AI API 安全配置,安全运营人员可建立 AI 系统异常行为告警与运行时防护机制,安全架构师可设计 AI 系统关键操作审批流程。


在风险管控方面,学员需掌握风险排查四个核心维度(模型层、数据层、应用层、基础设施层)、日常巡检要点和应急处置方法。安全分析师可据此系统化发现 AI 系统安全隐患,安全运营人员和应急响应工程师可快速响应 AI 安全事件。在双维度评估方面,学员需了解效率与成本量化引标(效率引标构成、成本引标构成)和安全风险评级公式。安全管理人员可据此量化 AI 安全投入的效能产出,进行安全投资回报分析。
我们计划开班时间:2026年10月12日-16日全国首次开班
电话咨询:010-68703887  13301325283
手机:13522377143   18610811088

【声明】内容源于网络
0
0
中启航培训咨询
该平台发布信息安全专业资质培训、政府事业单位及企业信息安全内训,信息安全咨询服务,信息安全产品等资讯信息。
内容 133
粉丝 0
中启航培训咨询 该平台发布信息安全专业资质培训、政府事业单位及企业信息安全内训,信息安全咨询服务,信息安全产品等资讯信息。
总阅读347
粉丝0
内容133