K0-Cyber/grc-nist-ai-rmf-project

GitHub: K0-Cyber/grc-nist-ai-rmf-project

该项目将 NIST AI RMF 1.0 应用于模拟 AI 聊天机器人,通过治理、风险识别、度量和管理四大职能产出一整套 GRC 文档与跨框架合规映射。

Stars: 0 | Forks: 0

# NIST AI RMF 1.0 作品集项目 ## 项目概述 本项目将 NIST AI 风险管理框架 1.0 应用于一个名为 EugAI 的模拟 AI 系统,该系统是 EugTech Solutions Ltd. 使用的一款客户服务 chatbot。 本项目演示了如何使用 NIST AI RMF 的四项功能来识别、评估、衡量、管理 AI 风险,并将其追溯到特定的控制措施和证据: - GOVERN - MAP - MEASURE - MANAGE ## AI 系统 | 字段 | 详情 | |---|---| | 系统名称 | EugAI 客户服务 Chatbot | | 组织 | EugTech Solutions Ltd. | | 系统类型 | 大语言模型 Chatbot | | 使用场景 | 一线客户服务支持 | | 风险背景 | 具有安全、隐私、可靠性、公平性、透明度和治理考量的有限风险 AI 系统 | ## 项目目标 本项目的目标是: - 记录 AI 系统的背景、目的、用户、限制和责任 - 识别和评估 AI 特定风险,如 hallucination、prompt injection、bias、隐私泄露、过度依赖和 model drift - 创建一个需求可追溯性矩阵,将 NIST AI RMF 需求与控制措施和证据关联起来 - 通过政策、角色、职责和风险偏好展示 AI 治理 - 评估 bias、公平性、hallucination 率和 AI 红队测试结果 - 将 AI 风险映射到 OWASP LLM Top 10、ISO 27001 和欧盟 AI 法案要求 ## 仓库结构 ``` grc-nist-ai-rmf-project/ ├── README.md ├── 01-govern/ │ ├── ai-system-card.md │ ├── ai-security-policy.md │ ├── ai-governance-raci.md │ ├── model-card.md │ └── ai-risk-appetite-statement.md ├── 02-map/ │ ├── ai-risk-identification.md │ ├── ai-system-context.md │ └── eu-ai-act-classification.md ├── 03-measure/ │ ├── bias-assessment-methodology.md │ ├── bias-assessment-results.md │ ├── hallucination-rate-tracking.md │ └── red-team-exercise-report.md ├── 04-manage/ │ ├── ai-risk-register.md │ ├── risk-treatment-plan.md │ ├── ai-incident-response-procedure.md │ └── ai-decommission-procedure.md ├── 05-rtm/ │ └── requirements-traceability-matrix.md ├── 06-cross-framework/ │ ├── owasp-llm-top10-mapping.md │ ├── iso27001-mapping.md │ └── eu-ai-act-mapping.md └── screenshots/ └── .gitkeep ``` ## 关键交付物 | 交付物 | 目的 | |---|---| | AI 系统卡片 | 记录 AI 系统的目的、用户、数据、监督和限制 | | Model Card | 记录模型特征、训练数据、评估结果和已知限制 | | AI 安全政策 | 定义组织在可信赖和安全 AI 方面的方法 | | AI 治理 RACI | 分配 AI 风险和治理职责 | | AI 风险登记册 | 记录 12 项 AI 特定风险及其可能性、影响、残余风险和状态 | | 需求可追溯性矩阵 | 将 NIST AI RMF 需求映射到控制措施、实施证据和状态 | | 红队演练报告 | 记录 AI 安全测试结果和修复措施 | | Bias 评估 | 评估 AI 回复中潜在的人口统计学 bias | | OWASP LLM Top 10 映射 | 将 LLM 安全风险映射到 NIST AI RMF 和 AI 风险登记册 | | AI 事件响应程序 | 定义如何处理 hallucination、隐私、bias、安全和透明度事件 | | 跨框架映射 | 将 NIST AI RMF 与 OWASP LLM Top 10、ISO 27001 和欧盟 AI 法案关联起来 | ## 框架覆盖范围 ### 治理 GOVERN 功能确立了 AI 治理、问责制、政策、角色和风险偏好。 交付物包括: - AI 系统卡片 - AI 安全政策 - AI 治理 RACI - Model Card - AI 风险偏好声明 ### 映射 MAP 功能用于识别 AI 系统背景、受影响用户、潜在危害、监管考量以及 AI 特定风险类别。 交付物包括: - AI 风险识别 - AI 系统背景 - 欧盟 AI 法案分类 ### 度量 MEASURE 功能用于评估和测试 AI 风险,包括 bias、hallucination、可靠性、鲁棒性和红队测试结果。 交付物包括: - Bias 评估方法论 - Bias 评估结果 - Hallucination 率追踪 - 红队演练报告 ### 管理 MANAGE 功能用于确定优先级、处理、监控和改进 AI 风险管理活动。 交付物包括: - AI 风险登记册 - 风险处理计划 - AI 事件响应程序 - AI 退役程序 ## 需求可追溯性矩阵 需求可追溯性矩阵是本项目的核心。它将 NIST AI RMF 子类别关联到: - 控制措施实施 - 证据 - 状态 - 负责的治理领域 这展示了如何将 AI 治理需求转化为实际的、可审计的控制措施。 ## 展示的技能 - AI 风险管理 - GRC 文档 - 需求可追溯性 - AI 治理与问责 - Bias 与公平性评估 - AI 红队测试 - AI 事件响应 - OWASP LLM Top 10 映射 - ISO 27001 跨框架映射 - 欧盟 AI 法案意识 ## 截图 screenshots 文件夹将包含主要项目交付物的视觉证据。 | 截图 | 文件名 | |---|---| | AI 系统卡片 | 01-ai-system-card.png | | AI 治理 RACI | 02-ai-governance-raci.png | | Bias 评估结果 | 03-bias-assessment-results.png | | Hallucination 率追踪 | 04-hallucination-rate-tracking.png | | 红队测试结果 | 05-red-team-findings.png | | 需求可追溯性矩阵 | 06-rtm-complete.png | | Model Card | 07-model-card.png | | OWASP LLM Top 10 映射 | 08-owasp-llm-mapping.png | ## 免责声明 这是一个出于教育和职业发展目的而创建的模拟作品集项目。EugTech Solutions Ltd. 和 EugAI 是用于演示 AI 治理、风险管理和合规文档的虚构示例。
标签:AI红队, NIST AI RMF, 人工智能, 偏见评估, 合规治理, 用户模式Hook绕过, 防御加固