Shield 常見問題

Shield 常見問題

管治與合規層 — 存取控制、稽核日誌、合規報告、數據駐留。為企業領導者提供解答,無需技術背景。

最後更新:2026-07-09

跳至章節

沒有問題符合您的搜尋。請嘗試更廣泛的關鍵字。
01 · 概覽

基礎概念 — 什麼是 Shield?

9 個問題

Shield 是您 AI 基礎設施的管治與合規層。它架設在您的自行託管 AI 堆疊(ODW.ai 或其他工具)之上,提供:

  • 存取控制:誰可以存取什麼(SSO、角色、權限)
  • 稽核日誌:誰在什麼時候做了什麼、怎樣做 — 記錄不可篡改
  • 合規報告:預建對應至 SOC 2、ISO 27001、HIPAA、GDPR
  • 數據駐留:確保數據不會離開您定義的邊界
  • 組態加固:檢查您的 AI 堆疊是否符合安全基準

可以把 Shield 想像成您 AI 堆疊的「合規主任」 — 它確保所有事情都受管治、可稽核,並能向監管機構和企業客戶交代。

受監管的企業面臨一個根本矛盾:

  • 合規壓力是企業級的。您的客戶、合作夥伴和監管機構要求 SOC 2、HIPAA 或 GDPR 合規 — 無論您的公司規模大小。
  • 預算和人手卻不是。您沒有專屬安全團隊、GRC 分析師,也沒有購買企業級工具的預算。
  • 現有合規工具都是雲端 SaaS。像 Vanta、Drata 和 Secureframe 等產品需要將遙測數據發送到它们的雲端 — 這違背了為自主權而自行架設的目的。

Shield 透過提供留在您基礎設施上的自行架設管治來解決此問題。無雲端依賴。無遙測數據離開您的伺服器。完全自主。

結果受監管的中小企可以在具備可辯護管治的情況下部署自行架設的 AI — 無需聘請安全團隊或將數據發送至第三方合規 SaaS。

Shield 專為有合規義務行業的受監管中小企(50–500 名員工)而設計:

  • 醫療:處理病人數據的 AI 系統需要 HIPAA 合規
  • 金融服務:處理金融數據的 AI 系統需要 SOC 2、GDPR 合規
  • 法律:處理案件文件的 AI 系統需要律師-當事人特權、數據駐留
  • 政府承辦商:處理敏感政府數據的 AI 系統需要 FedRAMP、ITAR 合規
  • 教育:處理學生記錄的 AI 系統需要 FERPA 合規

典型買家是技術創辦人、技術總監或 IT 主管,需要展示合規以贏得企業客戶,但無法負擔完整安全團隊的開支。

不完全是。Shield 是一個管治與合規層 — 比一般安全產品更具針對性。

Shield 的功能:

  • 存取控制(誰可以存取什麼)
  • 稽核日誌(誰在什麼時候做了什麼)
  • 合規報告(SOC 2、HIPAA、GDPR 對應)
  • 數據駐留控制(數據可以去哪裏)
  • 組態加固(安全基準)

Shield 不會做的事:

  • 網絡安全(防火牆、WAF)
  • 端點安全(防毒軟件、EDR)
  • 漏洞掃描(CVE 偵測、滲透測試)
  • 加密密鑰管理(HSM/KMS)
  • 事故回應自動化

Shield 管治它能觀察到的範圍 — 存取事件、模型調用、跨 AI 堆疊的數據流動。它不會取代您的防火牆或防毒軟件。

關鍵差異在於部署模式

方面ODW.ai ShieldVanta / Drata / Secureframe
部署方式✅ 自行架設 — 運行在您的基礎設施上❌ 雲端 SaaS — 遙測數據發送至供應商
數據自主權✅ 完全控制 — 數據不會離開您的伺服器❌ 供應商可存取您的遙測數據
目標市場自行架設 AI 的受監管中小企一般合規自動化
AI 專屬✅ 專為 AI 管治而建❌ 一般合規,非 AI 專屬
價格$299-$999/月$10K-$50K+/年

如果您出於自主權原因自行架設 AI,就不能將基礎設施遙測數據發送至雲端合規 SaaS。這就是 Shield 要解決的問題。

不是。Shield 不依賴特定模型和平台。它可配合以下工具使用:

  • ODW.ai 套件:與 Desk、Voice、Vault 等的原生整合
  • 其他自行架設 AI:llama.cpp、Ollama、vLLM、Text Generation Inference 等
  • 向量數據庫:Qdrant、Weaviate、Milvus、Chroma 等
  • 編排層:LangChain、LlamaIndex、自訂管道
  • 一般基礎設施:任何可透過 syslog、webhook 或 OTLP 發送日誌的系統

Shield 管治它能觀察到的範圍。如果您的系統發出存取事件、模型調用或數據流動,Shield 就能接收並管治它們。

「管治」指對您 AI 堆疊的控制、可視性和問責

  • 控制:誰可以存取什麼?誰可以調用哪些模型?誰可以讀取哪些數據?
  • 可視性:實時發生了什麼?誰在什麼時候存取了什麼?有沒有異常?
  • 問責:您能否向稽核員證明您符合合規要求?能否按需提出證據?

沒有管治,自行架設的 AI 就是一個黑箱。您不知道誰在使用它、他們存取了什麼數據,或您是否合規。Shield 為您提供管治層,使自行架設的 AI 可以經得起檢驗。

視情況而定。如果您已經合規並有以下手動流程:

  • 存取控制(SSO、RBAC)
  • 稽核日誌(不可變、防篡改)
  • 合規報告(SOC 2、HIPAA、GDPR)
  • 數據駐留控制

…那麼 Shield 可能是多餘的。但大部分中小企沒有這些流程 — 或者它們是手動的、容易出錯且耗時的。

Shield 將這些流程自動化和集中化。不用花數天甚至數週時間製作稽核證據,您幾分鐘就能完成。不用手動檢查組態,Shield 自動掃描並在發現偏差時發出警報。

即使您已經合規,Shield 也能減低維持合規的時間和成本

不是。Shield 是可選的。您可以在沒有 Shield 的情況下使用 Desk、Voice、Vault 和其他 ODW.ai 產品。

不過,Shield 為受監管企業提供重要的管治功能:

  • 不使用 Shield:基本存取控制(用戶名/密碼)、基本日誌記錄、無合規報告
  • 使用 Shield:SSO、RBAC/ABAC、不可變稽核日誌、合規框架、數據駐留控制

如果您是受監管的企業,強烈建議使用 Shield。如果您不受監管,您可能不需要它。

02 · 自主權

存取控制與身份

8 個問題

Shield 提供企業級存取控制

  • SSO(單一登入):透過 SAML 2.0 或 OIDC 與您的身份供應商整合(Okta、Azure AD/Entra ID、Google Workspace、OneLogin)
  • RBAC(基於角色的存取控制):預建角色(管理員、編輯者、檢視者、稽核員)配合常見組織架構
  • ABAC(基於屬性的存取控制):基於屬性(部門、安全級別、數據分類)的精細策略
  • MFA(多重因素驗證):為所有用戶或特定角色強制執行 MFA(TOTP、WebAuthn/FIDO2)
  • 服務帳戶:API 密鑰管理與輪換策略
  • 工作階段管理:逾時強制執行、工作階段撤銷

所有存取控制都在 Shield 中集中管理 — 無需為每個 ODW.ai 產品分別設定權限。

Shield 透過 SAML 2.0OIDC(OpenID Connect)支援 SSO:

  • Okta:原生整合
  • Azure AD / Entra ID:原生整合
  • Google Workspace:原生整合
  • OneLogin:原生整合
  • 其他 SAML/OIDC 供應商:任何符合規範的身份供應商(例如 Ping Identity、Keycloak、Auth0)

設定通常需要 15-30 分鐘。Shield 為每個供應商提供逐步指南。

RBAC(基於角色的存取控制):權限分配給角色,用戶再分配給角色。

  • 例子:「管理員可以刪除數據。編輯者可以編輯數據。檢視者只能讀取數據。」
  • 簡單易懂,適用於大部分使用場景

ABAC(基於屬性的存取控制):權限基於屬性(用戶屬性、資源屬性、環境屬性)。

  • 例子:「『心臟科』部門的用戶可以存取心臟科病人記錄,但僅限數據被分類為『內部』且請求來自醫院網絡內。」
  • 更靈活、更複雜,精細策略所必需

Shield 兩者都支援。大部分客戶從 RBAC 開始,隨着策略變得更加複雜再加用 ABAC。

可以。Shield 可以在機構級別或按角色強制執行 MFA(多重因素驗證):

  • 全機構:所有用戶必須使用 MFA 登入
  • 按角色:只有管理員和編輯者必須使用 MFA;檢視者獲豁免
  • 按操作:敏感操作需要 MFA(例如刪除數據、更改策略)

支援的 MFA 方式:

  • TOTP:時間一次性密碼(Google Authenticator、Authy 等)
  • WebAuthn/FIDO2:硬件安全密鑰(YubiKey)、生物識別(Touch ID、Windows Hello)

Shield 提供集中式 API 密鑰管理

  • 建立 API 密鑰:為服務帳戶生成密鑰(例如自動化腳本、整合)
  • 分配權限:每條密鑰有特定權限(RBAC/ABAC)
  • 輪換策略:設定自動密鑰輪換(例如每 90 天)
  • 撤銷:如密鑰被洩漏可即時撤銷
  • 稽核軌跡:每次密鑰使用都會被記錄

API 密鑰範圍限於特定操作和資源 — 不會有過度授權的密鑰。

可以。Shield 支援基於屬性的策略,可按以下條件限制存取:

  • IP 地址:只允許從特定 IP 範圍存取(例如辦公室網絡、VPN)
  • 地理位置:只允許從特定國家或地區存取
  • 網絡:只允許從特定網絡存取(例如企業 LAN)

這些策略在網關級別執行 — 如果請求不符合策略,它會在到達應用程序之前被拒絕。

Shield 提供即時存取撤銷

  1. 在 Shield 中停用用戶帳戶(如使用 SSO 則在身份供應商中停用)
  2. 所有活躍工作階段即時終止
  3. 與該用戶關聯的所有 API 密鑰被撤銷
  4. 該用戶無法再存取任何 ODW.ai 產品

如使用 SSO(Okta、Azure AD 等),在身份供應商中停用用戶會自動撤銷 Shield 中的存取 — 無需額外步驟。

最佳做法透過 SCIM(跨域身份管理系統)設定自動化離職流程。當用戶在您的 HR 系統中被停用時,他們會自動在 Shield 中被停用。

可以。Shield 提供所有存取事件的實時可視性

  • 儀表板:即時檢視誰在什麼時候以什麼方式存取了什麼
  • 稽核日誌:每個存取事件的不可變、防篡改記錄
  • 搜尋:按用戶、操作、資源、時間範圍篩選
  • 匯出:以 JSON 或 CSV 格式匯出日誌作外部分析

每個存取事件包括:

  • 誰(用戶 ID、IP 地址、設備)
  • 做了什麼(執行的操作、存取的資源)
  • 什麼時候(時間戳記)
  • 結果(允許、拒絕、錯誤)
03 · 整合

我們的解決方案優勢與設計

8 個問題
功能ODW.ai Shield一般替代方案
部署方式✅ 自行架設 — 完全自主❌ 雲端 SaaS — 遙測數據發送至供應商
AI 專屬✅ 專為 AI 管治而建❌ 一般合規,非 AI 專屬
價格$299-$999/月$10K-$50K+/年
設定時間✅ 數小時(引導式工作流程)⚠️ 數天/數週(手動設定)
證據生成✅ 一鍵生成可稽核套件⚠️ 手動收集(數天/數週)
套件整合✅ ODW.ai 原生整合❌ 需要自訂整合
不依賴特定模型✅ 配合任何 AI 堆疊使用⚠️ 限於特定平台

Shield 的競爭力在於自主權 + AI 專屬管治,而非一般合規。如果您為了數據駐留而自行架設 AI,您需要一個自行架設的管治層 — 那就是 Shield。

Vanta 和 Drata 是優秀的合規自動化平台,但它們的設計優先事項不同:

方面ODW.ai ShieldVanta / Drata
部署方式✅ 自行架設❌ 雲端 SaaS
數據自主權✅ 完全控制❌ 遙測數據發送至供應商
AI 專屬✅ 專為 AI 而建❌ 一般合規
目標市場受監管中小企(50-500 名員工)初創企業至大型企業
價格$299-$999/月$10K-$50K+/年
範圍AI 管治 + 合規全面合規自動化

如果您需要廣泛的合規自動化(HR、IT、安全等)且沒有自主權要求,選擇 Vanta/Drata。如果您自行架設 AI 並需要自主權 + AI 專屬管治,選擇 Shield。

組態加固指確保您的 AI 堆疊符合安全最佳實踐:

  • 安全基準:ODW.ai 元件的預定義組態(推論伺服器、向量數據庫、編排層)
  • 自動掃描:Shield 根據基準掃描您的組態
  • 偏差偵測:當組態偏離加固狀態時發出警報
  • 修正指引:一鍵修復或逐步說明

為什麼重要:組態錯誤是安全漏洞的第一大原因。Shield 確保您的 AI 堆疊針對常見漏洞進行加固。

例子Shield 偵測到您的向量數據庫可從公共互聯網存取(組態錯誤)。它向您發出警報並提供一鍵修復,將存取權限限制在內部網絡。

Shield 執行數據駐留策略以確保數據不會離開您定義的邊界:

  • 數據分類:將數據標記為 PII、PHI、金融數據、機密等
  • 地理駐留:確保數據處理在特定區域內進行(例如 GDPR 的僅限歐盟)
  • 輸出控制:封鎖或記錄離開定義邊界的數據
  • 模型路由:確保含有已分類數據的提示只路由至已批准的模型/端點

例子:一家醫療客戶設定 Shield 以確保 PHI 絕不離開其內部基礎設施。如果用戶試圖將 PHI 發送至雲端 AI 模型,Shield 會封鎖請求並通知管理員。

不可變稽核日誌指日誌不能被修改或刪除 — 它們是防篡改的:

  • 雜湊鏈:每條日誌記錄包含上一條記錄的加密雜湊。如果有人篡改日誌,雜湊鏈就會斷裂。
  • 僅供附加:日誌只能新增,永遠不能被修改或刪除(直到保留期屆滿)。
  • 完整性驗證:Shield 定期驗證雜湊鏈以偵測篡改。

為什麼重要:稽核員需要信任日誌未被修改。不可變日誌提供這種信任。如果日誌可以被修改,它們在稽核中就站不住腳。

監管要求HIPAA、SOC 2 和 ISO 27001 都要求防篡改稽核日誌。Shield 開箱即用即滿足這些要求。

可以。Shield 透過標準協議與常見 SIEM 和日誌聚合工具整合:

  • Splunk:透過 HTTP Event Collector(HEC)
  • Elastic(ELK):透過 Elasticsearch API
  • Grafana Loki:透過 Loki 推送 API
  • 通用:透過 syslog、webhook 或 OTLP(OpenTelemetry 協議)

Shield 以標準格式(JSON、syslog)發出日誌 — 沒有專有協議。如果您的 SIEM 能接收 JSON 或 syslog,它就能接收 Shield 日誌。

可以。Shield 為管理服務供應商(MSP)支援多租戶

  • 租戶隔離:每個客戶(租戶)有獨立的數據、策略和稽核日誌
  • 綜合視圖:MSP 可以從單個儀表板檢視所有租戶
  • 每租戶策略:每個租戶可以有不同的合規要求(例如租戶 A 需要 HIPAA,租戶 B 需要 SOC 2)
  • 委託管理:MSP 可以授予客戶對其租戶的有限存取權(例如檢視稽核日誌,但不能更改策略)

這讓 MSP 可以從單個 Shield 部署管理多個中小企客戶的合規。

是的。Shield 不依賴特定模型和平台。它管治:

  • 任何 AI 模型:llama.cpp、Ollama、vLLM、OpenAI、Anthropic、Google 等
  • 任何向量數據庫:Qdrant、Weaviate、Milvus、Chroma 等
  • 任何編排層:LangChain、LlamaIndex、自訂管道
  • 任何基礎設施:任何可透過 syslog、webhook 或 OTLP 發送日誌的系統

Shield 不在乎您使用什麼 AI 堆疊 — 它管治它能觀察到的範圍。

04 · 安全

稽核日誌與證據

8 個問題

Shield 記錄所有與管治相關的事件

  • 存取事件:誰在什麼時候以什麼方式存取了什麼(用戶、操作、資源、時間戳記、IP 地址)
  • 策略決策:為什麼請求被允許或拒絕(策略評估詳情)
  • 組態變更:誰在什麼時候更改了什麼策略、為什麼
  • 模型調用:誰調用了哪個模型、用了什麼輸入、得到什麼輸出(如已設定)
  • 數據存取:誰存取了什麼數據(例如查詢了向量數據庫、閱讀了文件)
  • 系統事件:登入、登出、認證失敗嘗試、工作階段逾時

所有日誌都是不可變、防篡改的,並根據您設定的保留策略保留。

保留期限可設定並可配合監管要求:

  • HIPAA:6 年(醫療客戶的預設值)
  • SOC 2:1-7 年(SOC 2 稽核的典型期限)
  • GDPR:按需要保留(可按數據類型設定)
  • 自訂:設定您自己的保留期限(例如 30 天、1 年、永久)

日誌在保留期屆滿後自動刪除。您也可以手動刪除日誌(例如客戶根據 GDPR 要求刪除)。

重要保留策略應與您的法律/合規團隊磋商後設定。Shield 提供工具,但您有責任正確設定它們。

可以。Shield 支援以標準格式匯出日誌

  • JSON:機器可讀,容易匯入外部工具
  • CSV:人類可讀,容易在 Excel 或 Google Sheets 中開啟

您可以匯出:

  • 所有日誌(完整匯出)
  • 已篩選日誌(按用戶、操作、時間範圍等)
  • 特定日誌記錄(按 ID)

匯出按需生成,可透過管理控制台或 API 下載。

Shield 為 SOC 2 稽核提供一鍵證據生成

  1. 前往管理控制台的「合規」部分
  2. 選擇「SOC 2 Type II」(或 Type I)
  3. 點擊「生成證據套件」
  4. Shield 自動收集:
    • 相關稽核日誌(存取事件、策略決策、組態變更)
    • 控制對應(哪些日誌對應到哪些 SOC 2 控制)
    • 組態快照(證明您的系統已加固)
    • 策略定義(證明您已制定策略)
  5. 以 ZIP 檔案下載證據套件(PDF + JSON + CSV)

以前需要數天甚至數週的工作現在只需幾分鐘。證據套件可直接交給稽核員。

節省的時間客戶報告將稽核準備時間從 2-4 週縮減至不到 1 小時。

可以。Shield 提供唯讀稽核員視圖

  • 稽核員角色:建立具有「稽核員」角色的用戶帳戶
  • 唯讀存取:稽核員可以檢視稽核日誌、控制對應和證據套件 — 但不能更改任何內容
  • 限時:稽核員帳戶可設定在稽核完成後過期
  • 稽核軌跡:稽核員執行的每個操作都會被記錄

這讓稽核員可以直接在 Shield 中驗證合規 — 無需匯出數據並發送到外部。

Shield 日誌具有加密防篡改特性

  • 雜湊鏈:每條日誌記錄包含上一條記錄的雜湊。如果有人篡改日誌,雜湊鏈就會斷裂。
  • 完整性驗證:Shield 定期驗證雜湊鏈。如偵測到篡改,Shield 會通知管理員。
  • 完整性證明:您可以生成「日誌完整性報告」,證明雜湊鏈未被中斷 — 將此交給稽核員。

如果稽核員質疑日誌完整性,向他們展示雜湊鏈驗證報告。這是加密可證明的 — 不僅僅是一個聲稱。

可以。Shield 為可疑活動提供實時警報

  • 策略違規:當用戶違反策略時發出警報(例如試圖存取受限制數據)
  • 異常存取模式:當存取模式偏離正常情況時發出警報(例如用戶存取的數據量是平時的 10 倍)
  • 組態偏差:當組態偏離加固狀態時發出警報
  • 認證失敗:多次登入失敗後發出警報

警報可透過以下方式發送:

  • 電子郵件
  • Slack
  • PagerDuty
  • Webhook(與任何系統整合)

Shield 包含 HIPAA 專屬稽核日誌要求

  • 6 年保留:HIPAA 客戶的預設保留策略
  • PHI 遮蔽:自動從日誌中遮蔽受保護健康資訊
  • 存取日誌:記錄每次對 PHI 的存取(誰、做了什麼、什麼時候、為什麼)
  • 完整性驗證:防篡改日誌(雜湊鏈)
  • 匯出:以適合 HIPAA 稽核的格式匯出日誌

Shield 的 HIPAA 控制對應清楚展示 Shield 的稽核日誌滿足了哪些 HIPAA 要求。您可以生成「HIPAA 稽核就緒報告」向您的合規主任或稽核員展示。

05 · 部署

安全與私隱

8 個問題

是的。Shield 採用安全最佳實踐構建:

  • 自行架設:運行在您的基礎設施上 — 數據不會離開您的伺服器
  • 加密:靜態 AES-256,傳輸中 TLS 1.3
  • 存取控制:Shield 本身受 RBAC/ABAC、MFA、SSO 保護
  • 稽核日誌:Shield 中的每個操作都會被記錄(元稽核)
  • 不可變日誌:雜湊鏈、防篡改
  • 定期審查:第三方安全審查計劃於 v1.1 進行

Shield 被設計為 AI 堆疊中最安全的元件 — 因為它管治着其他一切。

不能。Shield 架設在您的基礎設施上。ODW.ai 對您的數據、日誌或組態沒有任何存取權。

與雲端合規 SaaS(Vanta、Drata)不同,Shield 不會將遙測數據發送至第三方。一切都留在您的伺服器上。

這對重視自主權的機構至關重要。如果您的合規工具正將您的數據發送至雲端供應商,您就無法聲稱數據自主。

Shield 被設計為高韌性

  • 故障開放模式:如果 Shield 無法存取,您的 AI 堆疊繼續運行(但沒有管治)。您可以設定故障開放或故障關閉。
  • 本機緩存:策略決策在本機緩存 — 如果 Shield 暫時無法存取,則使用緩存的決策。
  • 高可用性:Shield 支援多副本部署以實現高可用性(目標 99.9% 正常運行時間)。

在大部分情況下,Shield 宕機不會影響您 AI 堆疊的可用性 — 只影響管治。您的用戶仍然可以存取 AI,但存取控制和稽核日誌暫時停用。

故障關閉模式對於高安全環境,您可以將 Shield 設定為故障關閉 — 如果 Shield 無法存取,所有存取都會被拒絕。這更安全但會降低可用性。

是的。Shield 執行加密策略

  • 靜態:所有數據採用 AES-256 加密(稽核日誌、組態、用戶數據)
  • 傳輸中:所有網絡通訊採用 TLS 1.3
  • 密鑰管理:Shield 與您現有的 KMS(AWS KMS、Azure Key Vault、HashiCorp Vault)整合,或使用自帶的加密密鑰庫

Shield 還在您的 AI 堆疊中執行加密策略 — 例如,它可以偵測您的向量數據庫是否未進行靜態加密並向您發出警報。

Shield 提供數據洩漏防護(DLP)功能

  • 數據分類:將數據標記為 PII、PHI、金融數據、機密等
  • 輸出控制:封鎖或記錄離開定義邊界的數據
  • 模型路由:確保含有已分類數據的提示只路由至已批准的模型(例如 PHI 只路由至內部部署模型,不發送至雲端 API)
  • 警報:偵測到數據洩漏嘗試時發出警報

例子:用戶試圖將包含 PHI 的提示發送至 OpenAI 的 API。Shield 偵測到 PHI,封鎖請求並通知管理員。

限制Shield 的 DLP 專注於 AI 專屬數據流動(提示、嵌入、模型輸出)。如需一般 DLP(電子郵件、檔案傳輸等),請使用專門的 DLP 解決方案。

Shield 兼容 GDPR 並提供幫助您滿足 GDPR 要求的工具:

  • 數據駐留:確保數據處理在歐盟境內(或其他定義區域)進行
  • 存取權:按請求匯出用戶數據(用於數據主題存取請求)
  • 刪除權:按請求刪除用戶數據(被遺忘權)
  • 同意管理:追蹤和管理用戶同意(如適用)
  • 數據處理記錄:維護處理活動記錄(第 30 條)

Shield 的 GDPR 控制對應清楚展示 Shield 處理了哪些 GDPR 條款。您可以生成「GDPR 合規報告」向您的 DPO 或監管機構展示。

Shield 遵循行業最佳實踐

  • 加密:靜態 AES-256,傳輸中 TLS 1.3
  • 存取控制:RBAC/ABAC、MFA、SSO
  • 稽核日誌:防篡改、雜湊鏈
  • 滲透測試:定期第三方安全審查(計劃於 v1.1 進行)

我們正在為 Shield 本身追求 SOC 2 Type II 認證(預計 2026 年底)。目前,我們提供安全白皮書並可回答您 IT 團隊的具體安全問題。

可以。Shield 支援隔離網絡部署(無互聯網存取):

  • 離線安裝:在無互聯網存取的情況下安裝 Shield(Docker 映像、離線套件)
  • 無外部依賴:Shield 不需要互聯網存取進行更新、遙測或授權驗證
  • 本機更新:更新透過離線套件交付(例如 USB 驅動器、內部構件庫)

隔離網絡部署在政府承辦商、軍事和高安全環境中很常見。

06 · 合規

合規框架

8 個問題

Shield 包含以下框架的預建控制對應

  • SOC 2:Type I 和 Type II(Trust Services Criteria)
  • ISO 27001:2022:資訊安全管理
  • HIPAA:Security Rule(醫療)
  • GDPR:Articles 30、32、33、35(歐盟數據保護)

更多框架(FedRAMP、PCI DSS、NIST)計劃在未來版本中加入。您亦可以按需建立自訂框架。

Shield 提供控制對應,展示哪些 SOC 2 Trust Services Criteria 已由 Shield 處理:

  • 安全性(CC 系列):存取控制、稽核日誌、組態加固
  • 可用性(A 系列):高可用性、災難復原
  • 機密性(C 系列):數據分類、加密、輸出控制
  • 私隱(P 系列):數據駐留、同意管理、刪除權

對於每個控制,Shield 顯示:

  • 已滿足:Shield 完全處理了此控制
  • 部分滿足:Shield 處理了此控制的一部分(您需要額外的工具/流程)
  • 未滿足:Shield 未處理此控制(您需要其他解決方案)

目標:MVP 時 80% 的 SOC 2 控制由 Shield 處理,18 個月內達到 95%。

Shield 幫助您滿足 SOC 2 所需的控制,但它不保證通過稽核(沒有任何工具可以誠實地這樣聲稱)。

Shield 所做的:

  • 提供 SOC 2 所需的存取控制、稽核日誌和合規報告
  • 生成可交給稽核員的證據套件(一鍵完成)
  • 顯示哪些控制已滿足、部分滿足或未滿足
  • 為差距提供修正指引

您仍然需要的:

  • 政策和程序(Shield 提供範本,但您需要自訂它們)
  • 員工培訓(Shield 不會培訓您的員工)
  • 其他安全工具(防火牆、防毒軟件等 — Shield 不會取代這些)
  • 稽核員(您仍需要聘請 CPA 事務所來執行稽核)
現實期望Shield 將 SOC 2 合規的時間和成本降低 50-80%,但它不是魔術按鈕。您仍然需要做實際工作。

是的。Shield 提供 HIPAA 專屬功能

  • PHI 遮蔽:自動從日誌中遮蔽受保護健康資訊
  • 存取日誌:記錄每次對 PHI 的存取(誰、做了什麼、什麼時候、為什麼)
  • 6 年保留:HIPAA 客戶的預設保留策略
  • 業務關聯協議(BAA):如使用 ODW.ai 託管的 Shield,我們會簽署 BAA
  • HIPAA 控制對應:顯示 Shield 處理了哪些 HIPAA Security Rule 要求

Shield 幫助您滿足 HIPAA 要求的技術保障措施(存取控制、稽核控制、完整性、傳輸安全)。您仍需單獨處理行政和物理保障措施。

是的。Shield 提供 GDPR 專屬功能

  • 數據駐留:確保數據處理在歐盟境內進行
  • 存取權:按請求匯出用戶數據
  • 刪除權:按請求刪除用戶數據
  • 數據處理記錄:維護處理活動記錄(第 30 條)
  • 數據保護影響評估(DPIA):第 35 條的範本和指引
  • 數據外洩通報:第 33 條的警報和日誌記錄(72 小時內通報)

Shield 幫助您滿足 GDPR 要求的技術和組織措施(第 32 條)。您仍需單獨處理法律和程序要求。

可以。Shield 支援自訂框架

  • 定義控制:建立您自己的控制定義(例如「所有 API 密鑰必須每 90 天輪換」)
  • 對應至證據:將控制對應至特定稽核日誌、組態或策略
  • 評估合規:Shield 自動評估每個控制是否已滿足
  • 生成報告:為自訂框架生成合規報告

這適用於:

  • 行業專屬框架(例如 PCI DSS、NIST)
  • 內部政策(例如「X 公司安全標準」)
  • 客戶專屬要求(例如「企業客戶 Y 要求 Z」)

Shield 提供差距分析功能:

  1. 前往管理控制台的「合規」部分
  2. 選擇框架(例如 SOC 2、HIPAA)
  3. 點擊「執行差距分析」
  4. Shield 評估每個控制並顯示:
    • 已滿足:控制已完全處理
    • 部分滿足:控制部分處理(存在差距)
    • 未滿足:控制未處理(存在差距)
  5. 對於每個差距,Shield 提供修正指引(您需要做什麼來彌補差距)

這為您提供了實現合規的清晰路線圖 — 不再需要猜測缺少了什麼。

可以。Shield 可以生成高管級別合規報告

  • 合規狀態儀表板:跨框架的就緒狀態單一視圖(SOC 2:85% 已滿足、HIPAA:92% 已滿足等)
  • 趨勢報告:顯示隨時間改善的合規情況
  • 風險報告:突出高風險差距和修正狀態
  • PDF 匯出:為董事會議或投資者盡職調查生成精美的 PDF 報告

這些報告專為非技術受眾設計 — 展示大圖景而不陷入細節。

07 · 模組

部署與架設

8 個問題

Shield 提供三種部署選項:

  1. SaaS(ODW.ai 託管):我們託管一切。您只需透過管理控制台設定。最快上手(數小時)。
  2. 私有雲端:部署在您的 AWS/GCP/Azure VPC 中。我們提供 Helm chart 和部署指南。您管理基礎設施。
  3. 內部部署:部署在您的數據中心。完全自主,甚至可以隔離網絡運作。需要 DevOps 支援。

對大部分客戶而言,SaaS 是最快的途徑。對於受監管行業(醫療、法律、政府),我們建議私有雲端或內部部署。

架設時間取決於您的部署方式:

  • SaaS:2-4 小時。建立帳戶、設定 SSO、設定策略,即可完成。
  • 私有雲端:1-2 天。部署基礎設施、設定網絡、測試,然後上線。
  • 內部部署:2-5 天。因隔離網絡、自訂網絡等而較為複雜。

大部分客戶在一週內上線。複雜部署(多租戶、自訂整合)可能需要 2-3 週。

首次產生價值的時間目標:從安裝到第一項策略生效不到 2 小時。

SaaS:最少。管理控制台專為非技術用戶(合規主任、IT 經理)設計。您可以在不寫代碼的情況下設定策略、檢視稽核日誌和生成報告。

私有雲端或內部部署:需要。您需要有人能管理 Docker/Kubernetes、設定網絡和監控基礎設施。通常是 DevOps 工程師或 IT 顧問。

日常操作(檢視日誌、生成報告、調整策略)在所有部署模式下都是非技術性的。

Shield 非常輕量:

元件最低要求建議要求
CPU2 核心4+ 核心
RAM4 GB8+ GB
儲存50 GB SSD200+ GB SSD(取決於日誌量)
作業系統Linux(Ubuntu 20.04+、RHEL 8+)Ubuntu 22.04 LTS
數據庫PostgreSQL 16+PostgreSQL 16+(託管版)

Shield 以一組 Docker 容器運行 — 無需特殊硬件。對於高可用性部署,我們建議使用具有 3+ 副本的 Kubernetes。

可以。Shield 提供遷移工具

  • 匯入策略:從 CSV/JSON 匯入現有策略(例如從 Vanta、Drata)
  • 匯入稽核日誌:從當前系統匯入現有日誌
  • 並行運行:在過渡期內將 Shield 與現有工具並行運行

遷移通常需要 1-2 週。我們為常見工具(Vanta、Drata、Secureframe)提供遷移指南和支援。

Shield 透過管理控制台(網頁界面)設定:

  • 身份:設定 SSO、RBAC/ABAC、MFA
  • 策略:定義存取策略、數據駐留規則、合規要求
  • 監控:設定儀表板、警報、SIEM 整合
  • 稽核:設定保留策略、匯出設定
  • 合規:選擇框架、執行差距分析、生成報告

無需寫代碼。所有設定都透過界面完成。對於進階用戶,Shield 還提供 CLI 和 API 供自動化使用。

可以。Shield 包含預覽模式

  • 沙盒:在沙盒環境中測試策略。不會實際執行 — 只是看看會發生什麼。
  • 模擬模式:以模擬模式套用策略 — Shield 記錄什麼會被允許/拒絕,但不實際執行。
  • 逐步推出:先為部分用戶啟用策略,然後推廣至所有人。

我們建議在上線前充分測試。大部分客戶花 1-2 天在模擬模式下測試。

SaaS:自動更新。我們在不停機的情況下部署新版本(滾動更新)。

私有雲端或內部部署:透過 Docker/Kubernetes 進行更新:

  1. 拉取新的 Docker 映像
  2. 重新啟動容器(滾動更新以實現零停機)
  3. 數據庫遷移自動運行

更新總時間:不到 5 分鐘(加上非滾動更新重新啟動時的停機時間)。

08 · 語言

費用與定價

7 個問題

Shield 定價基於部署模式和功能

級別價格包括
Starter$299/月SaaS、基本存取控制、稽核日誌、1 個合規框架
Professional$699/月SaaS 或私有雲端、所有功能、所有合規框架、優先支援
Enterprise$999+/月內部部署、所有功能、多租戶(MSP)、專屬支援、自訂 SLA

額外費用:

  • 按用戶:超過 50 個用戶後每用戶 $5/月(Starter 包括 50 個用戶)
  • 額外框架:每個額外框架 $99/月(Starter 包括 1 個)
備註定價僅供參考,可能會有變更。請聯絡我們獲取當前價格和自訂報價。

是的,明顯便宜得多。Vanta 和 Drata 通常收費 $10K-$50K+/年。Shield 收費 $3,600-$12,000/年 — 便宜 3-10 倍

而且 Shield 是自行架設的 — 您獲得完全自主。Vanta/Drata 是雲端 SaaS — 您需要向它們發送遙測數據。

當然,Shield 更專注(AI 管治),而 Vanta/Drata 更廣泛(全面合規自動化)。但如果您自行架設 AI 並需要自主權,Shield 是唯一的選擇。

沒有隱藏費用。總擁有成本包括:

  • Shield 訂閱:按級別計算的月費
  • 按用戶費用:超過 50 個用戶後每用戶 $5/月
  • 額外框架:每個額外框架 $99/月(Starter 級別)

就是這些。沒有設定費、沒有意外收費。基礎設施費用(如自行架設)另計 — 您支付自己的伺服器/雲端費用。

有。我們提供 Professional 級別的 14 天免費試用。無需信用卡。

在試用期間,您可以:

  • 將 Shield 與您的 AI 堆疊架設
  • 設定 SSO、RBAC、稽核日誌
  • 為 SOC 2、HIPAA、GDPR 執行差距分析
  • 生成證據套件

試用期結束時,您可以訂閱或降級至免費級別(功能有限)。

我們接受:

  • 信用卡/簽帳卡:Visa、Mastercard、American Express(透過 Stripe)
  • 銀行轉帳:適用於年度訂閱或企業客戶
  • 加密貨幣:Bitcoin、Ethereum、USDC(為注重私隱的客戶而設)

年度訂閱可開立發票。詳情請聯絡我們。

可以。我們提供 30 天退款保證。如果您在前 30 天內不滿意,請聯絡我們獲得全額退款 — 無需解釋原因。

30 天後,您可以隨時取消。您將繼續享有存取權直至計費期結束,但不會為部分月份提供退款。

視情況而定。Shield 可作為獨立產品購買,也可作為 ODW.ai 套件束的一部分:

  • 獨立購買:單獨購買 Shield(用於非 ODW.ai 的 AI 堆疊)
  • 套件束:以優惠價購買完整的 ODW.ai 套件(Desk、Voice、Vault、Shield 等)

套件束中 Shield 享有 20-30% 折扣(相比單獨購買)。請聯絡我們獲取套件定價。

09 · 定價

擴展與營運

7 個問題

Shield 水平擴展:

  • SaaS:無限用戶(我們處理擴展)
  • 私有雲端:隨您的基礎設施擴展。單個節點可支援約 1,000 個用戶。增加更多節點以提高容量。
  • 內部部署:隨您的基礎設施擴展。典型部署支援 1,000-10,000 個用戶。

對於超大型部署(10,000+ 用戶),我們建議使用 Kubernetes 配合自動擴展和託管 PostgreSQL 數據庫。

如果 Shield 宕機,您的 AI 堆疊繼續運行(故障開放模式下):

  • 存取控制:暫時停用(所有存取被允許)— 或如已設定則故障關閉
  • 稽核日誌:暫時停用(事件排入佇列,待 Shield 恢復後重播)
  • 合規報告:暫時無法使用

對於高可用性部署,我們建議:

  • SaaS:我們提供 99.9% 正常運行時間 SLA(Enterprise 級別)
  • 私有雲端:跨可用區域使用多個副本
  • 內部部署:使用故障轉移叢集

Shield 包含監控儀表板

  • 系統健康:CPU、內存、磁碟、網絡使用情況
  • 策略決策:每秒允許/拒絕的決策數量
  • 日誌量:每秒生成的稽核日誌數量
  • 延遲:策略評估延遲(p50、p95)

您還可以透過標準協議將指標匯出至外部監控工具(Prometheus、Grafana、Datadog)。

Shield 數據存儲在 PostgreSQL 中。使用標準 PostgreSQL 工具備份數據庫:

  • 自動備份:透過 pg_dump 或 WAL 存檔設定每日備份
  • 異地儲存:將備份存儲在不同位置(例如 S3、GCS、異地伺服器)
  • 測試復原:定期測試從備份復原以確保有效

Shield 為常見部署模式(Docker、Kubernetes、內部部署)提供備份指南和腳本。

可以。Shield 可以從單個部署管治多個 AI 堆疊

  • 多個 ODW.ai 部署:管治多個 Desk/Voice/Vault 實例
  • 混合堆疊:管治 ODW.ai + 非 ODW.ai 的 AI 工具(例如 llama.cpp、LangChain、自訂管道)
  • 多租戶:MSP 可以從單個 Shield 部署管治多個客戶的 AI 堆疊

每個 AI 堆疊在 Shield 中設定為一個「來源」。Shield 從所有來源接收日誌並套用統一策略。

Shield 的設計直觀易用,但我們提供培訓資源:

  • 文件:為管理員、合規主任和稽核員提供全面的用戶指南
  • 影片教學:主要功能的逐步演示
  • 入門培訓:付費客戶可參加 1 小時的入門培訓(遙距)
  • 支援:Professional 和 Enterprise 客戶享有優先支援

大部分團隊在 2-4 小時培訓後即可熟練操作。管理控制台尤其直觀 — 日常操作無需技術技能。

可以。Shield 高度可設定:

  • 策略:定義自訂存取策略、數據駐留規則、合規要求
  • 警報:設定警報閾值、通知渠道、升級規則
  • 報告:自訂報告範本、加入您的公司品牌
  • 整合:設定 SIEM、webhook 和 API 整合

對於進階自訂,Shield 提供插件系統(Python)— 編寫自訂策略評估器、日誌處理器或報告生成器。

10 · 入門

整合與工作流程

7 個問題

Shield 與所有 ODW.ai 產品原生整合

  • Desk、Voice、Vault 等:自動將存取事件、模型調用和數據流動發送至 Shield
  • 統一存取控制:在 Shield 中設定一次 SSO、RBAC、MFA — 套用於所有 ODW.ai 產品
  • 統一稽核日誌:所有 ODW.ai 產品活動都在 Shield 中記錄
  • 統一合規:生成涵蓋所有 ODW.ai 產品的合規報告

如使用 ODW.ai 套件,Shield 整合是自動的 — 無需單獨設定。

Shield 透過標準協議與非 ODW.ai 工具整合:

  • OTLP(OpenTelemetry 協議):用於支援 OpenTelemetry 的工具
  • Syslog:用於發送 syslog 的工具
  • Webhook:用於可發送 HTTP POST 請求的工具
  • API:Shield 提供 REST API 供程式化日誌接入

如果您的 AI 工具可以透過以上任何協議發送日誌,Shield 就能接收並管治它們。

可以。Shield 與常見 SIEM 工具整合:

  • Splunk:透過 HTTP Event Collector(HEC)
  • Elastic(ELK):透過 Elasticsearch API
  • Grafana Loki:透過 Loki 推送 API
  • 通用:透過 syslog、webhook 或 OTLP

Shield 以標準格式(JSON、syslog)發出日誌 — 沒有專有協議。如果您的 SIEM 能接收 JSON 或 syslog,它就能接收 Shield 日誌。

可以。Shield 透過 SAML 2.0OIDC 支援 SSO:

  • Okta:原生整合
  • Azure AD / Entra ID:原生整合
  • Google Workspace:原生整合
  • OneLogin:原生整合
  • 其他:任何符合 SAML 2.0 或 OIDC 規範的身份供應商

設定通常需要 15-30 分鐘。Shield 為每個供應商提供逐步指南。

可以。Shield 可以透過 webhook 在工單系統中建立工單

  • Jira:為策略違規、組態偏差或合規差距建立工單
  • ServiceNow:建立事故或變更請求
  • 通用:任何具有 webhook 或 API 的工單系統

這讓您的團隊可以在用於其他工作的同一系統中追蹤和解決合規問題。

可以。Shield 支援多渠道通知

  • 電子郵件:透過 SMTP 發送警報
  • Slack:發送警報至 Slack 頻道
  • PagerDuty:為關鍵警報觸發 PagerDuty 事故
  • Webhook:發送警報至任何 HTTP 端點

您可以為不同嚴重程度的警報設定不同的通知渠道(例如低嚴重程度用電子郵件、關鍵用 PagerDuty)。

可以。Shield 提供 REST API 供程式化存取:

  • 策略管理:透過 API 建立、讀取、更新、刪除策略
  • 稽核日誌查詢:程式化查詢稽核日誌
  • 合規報告:透過 API 生成和下載報告
  • 日誌接入:透過 API 從外部系統接入日誌

API 有完整文件(OpenAPI/Swagger),支援 API 密鑰或 OAuth 2.0 認證。

11 · 路線圖

限制與路線圖

8 個問題

Shield 功能強大,但在 v1.0 中有所限制:

  • 無網絡安全:Shield 不會取代防火牆、WAF 或網絡分割工具。
  • 無端點安全:Shield 不監控或保護單個端點(防毒軟件、EDR)。
  • 無漏洞掃描:Shield 不掃描 CVE 或進行滲透測試。
  • 無完整 KMS:Shield 執行加密策略,但不取代專門的 HSM/KMS 解決方案。
  • 無事故回應自動化:Shield 偵測違規並發出警報,但不自動化完整的事故回應劇本。
  • 無應用安全測試:Shield 不進行 SAST、DAST 或 SCA。
  • 無雲端工作負載保護:Shield 管治自行架設的基礎設施;雲端工作負載保護(CWPP/CSPM)不在範圍內。

計劃於 v1.1(2026 年第四季)。我們將加入以下框架的預建控制對應:

  • FedRAMP:適用於政府承辦商
  • PCI DSS:適用於處理支付卡數據的企業
  • NIST CSF:NIST 網絡安全框架

同時,您可以使用 Shield 的自訂框架建立器為這些要求建立自訂框架。

計劃於 v1.2(2027 年第一季)。事故回應自動化將包括:

  • 自動化劇本:為常見事故定義劇本(例如「如偵測到策略違規 → 建立工單 → 通知安全團隊 → 封鎖用戶」)
  • 與 SOAR 工具整合:與安全編排、自動化及回應(SOAR)平台整合
  • 自動修正:為常見組態偏差問題提供一鍵修正

這是企業客戶的高度優先功能。

目前路線圖中不包括。Shield 專注於自行架設的 AI 管治。雲端工作負載保護(CWPP/CSPM)是不同的類別,有不同的要求。

如果您需要雲端工作負載保護,我們建議使用專門工具(例如 Wiz、Orca、Prisma Cloud)。Shield 可以透過 API 和 webhook 與這些工具整合。

重要里程碑:

  • v1.0(2026 年第三季):MVP 推出。存取控制、稽核日誌、合規框架(SOC 2、ISO 27001、HIPAA、GDPR)、組態加固、數據駐留。
  • v1.1(2026 年第四季):更多框架(FedRAMP、PCI DSS、NIST)、增強異常偵測、MSP 多租戶。
  • v1.2(2027 年第一季):事故回應自動化、SOAR 整合、進階修正。
  • v2.0(2027 年第二季):AI 驅動合規(自動策略建議、預測性風險分析)、進階報告。

路線圖可能根據客戶反饋而變更。請聯絡我們獲取最新路線圖或提出功能需求。

以下情況 Shield 不適合:

  • 您沒有合規要求:如果您不受監管且不需要展示合規,Shield 可能過於複雜。使用基本存取控制和日誌記錄即可。
  • 您需要完整安全營運:Shield 是管治層,不是完整的 SOC。如果您需要網絡安全、端點安全、漏洞掃描等,請使用專門工具。
  • 您 100% 雲端原生:如果您使用雲端 AI(OpenAI、Anthropic)而非自行架設,Shield 的自主權功能較不相關。(不過 Shield 仍可管治雲端 AI 使用。)
  • 您需要企業級 GRC:如果您是大型企業(1,000+ 名員工)並有複雜的 GRC 要求,您可能需要完整的 GRC 平台(ServiceNow GRC、Archer)。Shield 專為中小企設計。

不能。沒有任何工具可以誠實地保證通過稽核。Shield 幫助您滿足合規所需的控制,但稽核通過取決於許多因素:

  • 您的政策和程序(Shield 提供範本,但您需要自訂它們)
  • 您的員工培訓和意識
  • 您的其他安全工具(防火牆、防毒軟件等)
  • 您的稽核員對要求的詮釋

Shield 將合規的時間和成本降低 50-80%,但它不是魔術按鈕。您仍然需要做實際工作。

三個途徑:

  1. 免費試用:註冊 14 天免費試用。無需信用卡。將 Shield 與您的 AI 堆疊架設並試用。
  2. 示範:與我們的團隊預約示範。我們會帶您了解 Shield、回答您的問題,並幫助您評估是否適合您的業務。
  3. 聯絡銷售:企業客戶或自訂部署(內部部署、隔離網絡),請聯絡我們的銷售團隊獲取度身訂造的報價。
準備好開始?前往 odw.ai/shield 註冊免費試用或預約示範。