您的当前位置:首页 > 标签 > 通算智数工五维一体
中国移动:2026人工智能+新型工业化融合应用安全解决方案(61页).pdf
“通算智数工”五维一体安全体系:通信、算力、智能、数据、工业全维度护航|中国移动白皮书
“通算智数工”五维一体安全体系深度解读:5G专网安全、云边算力防护、工业大模型安全评测、数据可信流通、工控协议防护。水运大模型通过率87%→98%,防勒索15分钟恢复。
 2026-07-30
 AI产业
 61页
14张图表
数据来源:
中国移动:2026人工智能+新型工业化融合应用安全解决方案(61页) 查看报告
5G专网的接入可信、边缘算力的运行可信、工业大模型的输出可信、工业数据的流通可控、工控系统的指令可验——五个维度的安全能力如何协同成一个有机整体?中国移动白皮书提出的“通算智数工”五维一体安全体系给出了系统答案。它以一体化安全运营底座为枢纽,将通信网络、算力底座、智能应用、数据流通与工业生产五个维度的安全能力统一纳入闭环,从“单点产品堆叠”升级为“体系化协同防御”。

通——构筑高可靠的安全通信网络

5G/6G信令安全与专网隔离

“通”模块面向5G-A/5G专网、工业PON、TSN、卫星互联网等全链路,建立可信身份、可信信令、可信隔离、可信传输和可信感知能力。5G/6G信令安全方面,通过异常注册检测、切片身份校验、信令行为基线识别伪基站接入、切片越权、异常漫游等威胁。通感一体安全方面,通过主体认证、信号特征指纹、通信-感知流量交叉校验保障感知数据完整可信。通信专网隔离方面,对生产切片、管理切片、视频切片实施逻辑隔离、访问白名单和策略审计,确保切片间不可达、切片内可见、异常流量可阻断。

接入身份管控与边界安全防护

接入身份管控方面,依托运营商号卡、超级SIM、工业数字证书、设备指纹和零信任接入网关,建立“人员-设备-应用-智能体”身份锚定机制,对生产人员、外协运维、工业终端、AGV、摄像头执行入网认证、二次认证和最小权限访问。边界安全防护方面,在园区出口、生产网入口、工业互联网平台对接区和远程运维入口部署工业防火墙、工业网闸、SASE安全网关和IoT-VBox,统一完成访问控制、协议过滤、链路加密和审计留痕,防止外部风险回灌生产网。

算——打造云边协同的安全算力枢纽

边缘节点安全与租户容器防护

“算”模块面向中心云、边缘云、MEC、AI一体机、GPU/CPU算力池,重点解决算力来源可信、租户隔离可信、运行环境可信、调度过程可信、存储数据可信和资源池边界可信。边缘节点安全方面,通过可信启动、完整性度量、固件防篡改、容器运行时防护保障半受控环境下的边缘服务器、智能网关不被篡改。租户容器安全方面,对Kubernetes集群实施镜像扫描、容器逃逸检测、微隔离,防止一个租户或应用漏洞横向扩散。

算力调度管控与存储防护

算力调度管控方面,面向Kubernetes调度器、推理服务网关、GPU卡调度建立身份、权限、策略和度量控制点,对调度令牌、API Key、模型调用凭证进行访问控制和异常调用检测。算力存储防护方面,对模型权重、训练样本、推理日志、向量索引、工艺参数实施加密存储、密钥管理、访问审计、完整性校验和生命周期管理;对云边同步数据采用双向证书、端到端加密和传输完整性校验。

智——护航工业大模型与智能体安全

模型安全四类能力

“智”模块由工业模型安全和智能体安全两组能力构成。模型安全方面,MAVAS在模型上线前对提示注入、对抗样本、模型萃取、拒绝服务、错误操作建议等风险进行评测;训练语料安全执行数据来源校验、敏感信息识别、分类分级、知识片段权限标注和投毒样本检测;生成内容管控通过MAF/MASB对模型输出进行响应域检测,识别幻觉结论、违规内容、危险操作建议,执行脱敏、拒答或人工复核;推理运行防护部署大模型应用防火墙,对Prompt、附件、上下文、API调用、Token消耗进行检测与审计。

智能体安全六类能力

工具滥用防范在“用户-智能体-工具/系统”链路上建立角色、权限、调用范围、调用配额和风险等级控制,对批量查询、跨域调用、非授权工艺操作执行阻断或二次确认。MCP安全管控围绕工具注册中心、工具能力清单、参数白名单、调用配额建立管控机制,高风险工具调用需“人在回路”审批。级联异常熔断对多轮任务链设置风险阈值,一旦出现连续失败、异常参数或高危动作组合,立即触发熔断、降级或人工接管。毒化记忆清洗对新增记忆、知识片段进行来源校验和完整性校验。代理失控管控通过配置项版本管理、变更审批、防篡改存证确保智能体行为可约束。具身智能防护面向机器人、AGV、机械臂等场景,将虚拟指令与物理动作进行安全映射,设置运动边界、作业区域和紧急制动机制。

数与工——数据可信流通与工控深度防护

数据可信流通:原始数据不出域

“数”模块以“委托计算+数据仿真”为核心,遵循“原始数据不出域”原则:数据持有方无需交出原始数据,而是生成与原始数据统计特征一致但不可逆向还原的仿真数据集,供需求方进行模型训练等计算任务;同时通过隔离计算环境(可信执行环境、多方安全计算容器)承载实际运算逻辑,确保计算过程对外不可见、不可篡改。数据分类分级方面,通过对数据来源、敏感程度及影响范围的自动化识别与标注形成统一分类清单与分级标签;数据安全风险监测方面,针对工业协议异构特征和OT侧行为基线构建基于白名单与异常行为分析的监测引擎。

工控深度防护六类能力

“工”模块面向PLC、DCS、RTU、SCADA、MES、数控机床、工业机器人等现场对象。工业协议防护方面,针对Modbus/TCP、OPC、S7、IEC 104等协议提供指令级解析、读写白名单、寄存器/线圈细粒度访问控制。工控系统加固方面,对HMI、工程师站、SCADA服务器进行配置基线、账号权限、补丁策略加固。工业主机安全方面,工业主机卫士提供白名单进程控制、恶意代码防护、外设介质管控。工控设备监测方面,通过工业IDS、工业蜜罐、5G全流量探针持续识别资产指纹和协议行为。操作行为审计方面,对运维人员、外协人员、智能体发起的登录、下装、参数修改进行实名审计、指令审计和会话回放。特种场景防护方面,面向工业母机、轨交信号、电力监控、港口龙门吊等场景提供“专机专用”安全装置和场景化策略。
客服
商务合作
小程序
服务号
折叠