国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

微軟安全團(tuán)隊(duì)去年漏了870萬(wàn)條告警,AI代理正在接管SOC

0
分享至


2024年,一家財(cái)富500強(qiáng)企業(yè)的安全運(yùn)營(yíng)中心(SOC)平均每天產(chǎn)生47,000條告警。分析師團(tuán)隊(duì)能處理的不到2%。剩下的98%要么被直接丟棄,要么堆積成山。

這不是某個(gè)小公司的窘境。微軟自己的安全運(yùn)營(yíng)團(tuán)隊(duì)去年承認(rèn),他們的系統(tǒng)生成了超過(guò)870萬(wàn)條高優(yōu)先級(jí)告警,最終只有不到0.1%被人工完整調(diào)查。告警疲勞(alert fatigue)已經(jīng)從行業(yè)痛點(diǎn)變成了生存危機(jī)。

從"人找告警"到"告警找人"

傳統(tǒng)SOC的工作流像一臺(tái)老式交換機(jī):告警觸發(fā)→工單生成→分析師排隊(duì)→人工研判→手動(dòng)響應(yīng)。這套模型在每天處理幾百條事件時(shí)還能運(yùn)轉(zhuǎn),但當(dāng)數(shù)據(jù)源擴(kuò)展到云端、終端、網(wǎng)絡(luò)、應(yīng)用層之后,它就像用算盤處理高頻交易。

我在企業(yè)級(jí)安全平臺(tái)做了六年產(chǎn)品,見(jiàn)過(guò)最極端的案例:某金融客戶的SIEM每天入庫(kù)1.2TB日志,規(guī)則引擎每小時(shí)觸發(fā)15萬(wàn)次匹配。他們的應(yīng)對(duì)策略是——調(diào)高告警閾值,把95%的事件直接丟進(jìn)冷存儲(chǔ)。相當(dāng)于火災(zāi)報(bào)警器太吵,于是選擇拔掉電池。

真正的轉(zhuǎn)折點(diǎn)出現(xiàn)在2024年下半年。大語(yǔ)言模型(LLM,Large Language Model)的推理成本下降了約70%,多模態(tài)理解能力開始落地。這讓"AI代理自主執(zhí)行安全響應(yīng)"從PPT概念變成了可部署的架構(gòu)。

新一代系統(tǒng)的核心差異在于:不是用AI輔助人類分析師,而是用AI代理(AI Agent)替代整個(gè)決策鏈條。檢測(cè)、關(guān)聯(lián)、研判、響應(yīng),全流程無(wú)需人工介入。

三個(gè)技術(shù)支點(diǎn):關(guān)聯(lián)、進(jìn)化、執(zhí)行

企業(yè)安全數(shù)據(jù)的碎片化程度遠(yuǎn)超想象。一個(gè)典型的入侵事件可能涉及:終端EDR告警、云端IAM異常登錄、網(wǎng)絡(luò)流量中的C2(Command and Control,命令與控制)通信、威脅情報(bào)中的惡意IP。傳統(tǒng)SIEM的關(guān)聯(lián)規(guī)則需要預(yù)先定義字段映射,而攻擊者每天都在換戰(zhàn)術(shù)。

自主系統(tǒng)用機(jī)器學(xué)習(xí)處理這個(gè)問(wèn)題。具體做法是:將多源數(shù)據(jù)統(tǒng)一向量化,用圖神經(jīng)網(wǎng)絡(luò)(GNN,Graph Neural Network)建模實(shí)體關(guān)系,讓模型自己發(fā)現(xiàn)"這組行為看起來(lái)像勒索軟件前期偵查"——而不是等安全工程師寫一條YARA規(guī)則。

第二個(gè)支點(diǎn)是自適應(yīng)檢測(cè)。靜態(tài)規(guī)則的生命周期正在以周為單位縮短。某云廠商的公開數(shù)據(jù)顯示,他們2024年Q3新增的3000條檢測(cè)規(guī)則中,有67%在45天內(nèi)因誤報(bào)率過(guò)高被下線。

自主系統(tǒng)的做法是持續(xù)自我校準(zhǔn)。以閾值調(diào)整為例:系統(tǒng)監(jiān)控自身的檢測(cè)準(zhǔn)確率與誤報(bào)率,當(dāng)誤報(bào)超過(guò)目標(biāo)值時(shí)自動(dòng)降低敏感度,當(dāng)準(zhǔn)確率達(dá)標(biāo)時(shí)則收緊閾值。這相當(dāng)于給安全檢測(cè)裝上了巡航控制。

第三個(gè)支點(diǎn)是情境化響應(yīng)。不是簡(jiǎn)單的"檢測(cè)到惡意IP就封禁",而是綜合評(píng)估:該IP的訪問(wèn)頻率、涉及的業(yè)務(wù)系統(tǒng)關(guān)鍵等級(jí)、當(dāng)前時(shí)段是否有運(yùn)維窗口、封禁是否會(huì)影響交易鏈路。高置信度場(chǎng)景自動(dòng)執(zhí)行,邊緣場(chǎng)景升級(jí)人工。

從企業(yè)架構(gòu)到家庭實(shí)驗(yàn)室


這套能力聽(tīng)起來(lái)像是巨頭專屬,但技術(shù)棧的民主化速度比預(yù)期快。2024年開源社區(qū)出現(xiàn)了多個(gè)可組合的框架:Wazuh做終端遙測(cè),Suricata處理網(wǎng)絡(luò)檢測(cè),Shuffle或Tines做工作流編排,再加上本地部署的LLM做推理層??傆布杀究梢钥刂圃?000元以內(nèi)。

家庭實(shí)驗(yàn)室的價(jià)值在于驗(yàn)證核心假設(shè)。建議從三個(gè)高置信度場(chǎng)景入手:異常登錄地理位置檢測(cè)、已知惡意哈希自動(dòng)隔離、暴力破解行為的速率限制。這些場(chǎng)景的誤判成本可控,自動(dòng)化收益明確。

關(guān)鍵的設(shè)計(jì)原則是漸進(jìn)式信任。不要一上來(lái)就追求"完全無(wú)人值守",而是建立置信度評(píng)分機(jī)制:模型輸出90分以上自動(dòng)執(zhí)行,70-90分人工復(fù)核,70分以下僅記錄。隨著運(yùn)行數(shù)據(jù)積累,逐步上調(diào)自動(dòng)化閾值。

數(shù)據(jù)質(zhì)量是隱形門檻。我見(jiàn)過(guò)太多項(xiàng)目把80%的精力花在調(diào)模型上,卻忽視了日志解析的準(zhǔn)確性。一個(gè)時(shí)間戳格式錯(cuò)誤,可能讓跨源關(guān)聯(lián)完全失效。建議把至少30%的投入放在ETL(Extract-Transform-Load,抽取-轉(zhuǎn)換-加載)管道和數(shù)據(jù)標(biāo)注上。

另一個(gè)常見(jiàn)陷阱是誤報(bào)疲勞的反向傳染。如果自主系統(tǒng)頻繁觸發(fā)無(wú)效響應(yīng)——比如反復(fù)隔離正常業(yè)務(wù)IP——運(yùn)營(yíng)團(tuán)隊(duì)會(huì)逐漸喪失信任,最終退回人工模式。解決方案是建立"誤報(bào)歸因"閉環(huán):每次人工介入都記錄原因,定期回流到模型訓(xùn)練。

2026年的加速條件

企業(yè)級(jí) adoption 在2026年可能迎來(lái)拐點(diǎn)。驅(qū)動(dòng)因素包括三方面:

監(jiān)管壓力。歐盟NIS2指令和美國(guó)的網(wǎng)絡(luò)安全行政令都在推動(dòng)"及時(shí)響應(yīng)"的量化標(biāo)準(zhǔn),人工SOC的SLA(Service Level Agreement,服務(wù)等級(jí)協(xié)議)越來(lái)越難以達(dá)標(biāo)。

成本結(jié)構(gòu)變化。Gartner預(yù)測(cè)到2026年,企業(yè)安全運(yùn)營(yíng)的人力成本將占安全總預(yù)算的45%以上,而自主系統(tǒng)可以將 Tier-1 分析師需求削減60-80%。

技術(shù)成熟度。多模態(tài)大模型的上下文窗口已經(jīng)擴(kuò)展到百萬(wàn)token級(jí)別,可以一次性攝入完整的攻擊時(shí)間線做綜合研判。推理延遲從秒級(jí)降到亞秒級(jí),滿足實(shí)時(shí)響應(yīng)需求。

對(duì)于正在規(guī)劃安全架構(gòu)的團(tuán)隊(duì),建議的起步動(dòng)作是:盤點(diǎn)現(xiàn)有告警的處置自動(dòng)化率,識(shí)別其中規(guī)則明確、誤報(bào)可控的30%場(chǎng)景優(yōu)先改造。不要等待完美的通用模型,而是在具體場(chǎng)景中積累運(yùn)行數(shù)據(jù)。

對(duì)于個(gè)人學(xué)習(xí)者,家庭實(shí)驗(yàn)室的最低配置可以是一臺(tái)N100小主機(jī)加8GB內(nèi)存。重點(diǎn)不是復(fù)刻企業(yè)級(jí)規(guī)模,而是理解"檢測(cè)-決策-執(zhí)行"閉環(huán)的工程實(shí)現(xiàn)。GitHub上已有多個(gè)完整開源方案,從部署到產(chǎn)生第一條自主響應(yīng)記錄,通常不超過(guò)兩個(gè)周末。

最后一個(gè)細(xì)節(jié):某頭部云廠商的安全團(tuán)隊(duì)最近分享了一組數(shù)據(jù)。他們?cè)谠圏c(diǎn)自主響應(yīng)系統(tǒng)六個(gè)月后,平均威脅遏制時(shí)間(MTTC,Mean Time to Contain)從4.2小時(shí)降到11分鐘。但更有趣的是分析師反饋——沒(méi)有人被替代,而是全員轉(zhuǎn)去做威脅狩獵和規(guī)則調(diào)優(yōu)。系統(tǒng)的最后一道防線,仍然是人對(duì)異常模式的直覺(jué)判斷。

當(dāng)你的AI代理第一次自動(dòng)隔離了一個(gè)正在橫向移動(dòng)的惡意進(jìn)程,你會(huì)選擇立即查看詳細(xì)日志,還是先讓它運(yùn)行24小時(shí)看看穩(wěn)定性?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
越扒越猛!釋永信在少林寺有多爽,你根本想不到!終于落到這下場(chǎng)

越扒越猛!釋永信在少林寺有多爽,你根本想不到!終于落到這下場(chǎng)

林輕吟
2026-03-26 07:34:21
這些聊天記錄是真實(shí)事件吧?吃瓜群眾不嫌事大,八卦感拉滿了!

這些聊天記錄是真實(shí)事件吧?吃瓜群眾不嫌事大,八卦感拉滿了!

夜深愛(ài)雜談
2026-03-25 22:06:41
安徽一女生相親被男方帶去摸魚,收獲一鍋香噴噴的鐵鍋燉,網(wǎng)友調(diào)侃:比挖野菜強(qiáng),好歹吃上魚

安徽一女生相親被男方帶去摸魚,收獲一鍋香噴噴的鐵鍋燉,網(wǎng)友調(diào)侃:比挖野菜強(qiáng),好歹吃上魚

臺(tái)州交通廣播
2026-03-25 13:37:21
四天619次進(jìn)攻、6090人傷亡:俄春季攻勢(shì)為何高傷亡低戰(zhàn)果?

四天619次進(jìn)攻、6090人傷亡:俄春季攻勢(shì)為何高傷亡低戰(zhàn)果?

高博新視野
2026-03-25 08:00:28
“報(bào)仇不隔夜!”72名以議員直接繞開中國(guó)大陸支持臺(tái)灣入國(guó)際組織

“報(bào)仇不隔夜!”72名以議員直接繞開中國(guó)大陸支持臺(tái)灣入國(guó)際組織

安安說(shuō)
2026-03-25 11:03:58
張?zhí)鞇?ài)太豐滿了!穿掛脖裙兜不住好身材,真讓人心動(dòng)!

張?zhí)鞇?ài)太豐滿了!穿掛脖裙兜不住好身材,真讓人心動(dòng)!

東方不敗然多多
2026-03-09 06:31:29
我愛(ài)上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

我愛(ài)上41歲女人,她開口:玩玩可以但不結(jié)婚,得知真相我癱坐在地

小月故事
2026-03-19 17:08:37
價(jià)格飆漲6000%!原研藥集體撤離中國(guó)的影響,開始出現(xiàn)了...

價(jià)格飆漲6000%!原研藥集體撤離中國(guó)的影響,開始出現(xiàn)了...

墜入二次元的海洋
2026-03-24 00:58:18
張雪峰去世后續(xù)!公司現(xiàn)狀曝光,門上對(duì)聯(lián)被拆下,葬禮低調(diào)舉行

張雪峰去世后續(xù)!公司現(xiàn)狀曝光,門上對(duì)聯(lián)被拆下,葬禮低調(diào)舉行

180視角
2026-03-25 10:17:11
陳賡兒子晚年首次透露:父親這輩子最怕鄧小平,跟周總理卻是過(guò)命的交情

陳賡兒子晚年首次透露:父親這輩子最怕鄧小平,跟周總理卻是過(guò)命的交情

史海孤雁
2026-03-25 18:42:27
73年工人運(yùn)動(dòng)現(xiàn)分歧,巴枯寧質(zhì)問(wèn)馬克思:無(wú)產(chǎn)階級(jí)掌權(quán)后將統(tǒng)治誰(shuí)

73年工人運(yùn)動(dòng)現(xiàn)分歧,巴枯寧質(zhì)問(wèn)馬克思:無(wú)產(chǎn)階級(jí)掌權(quán)后將統(tǒng)治誰(shuí)

磊子講史
2026-03-25 12:21:48
張雪峰離世,爆出大瓜!

張雪峰離世,爆出大瓜!

財(cái)經(jīng)三分鐘pro
2026-03-25 16:15:25
大漲近2元/升后,新周期油價(jià)降幅“漲了起來(lái)”,下次4月7日調(diào)整

大漲近2元/升后,新周期油價(jià)降幅“漲了起來(lái)”,下次4月7日調(diào)整

豬友巴巴
2026-03-25 15:00:03
宅基地確權(quán)最后沖刺:今年不把名字改成兒子的,以后可能就改不了

宅基地確權(quán)最后沖刺:今年不把名字改成兒子的,以后可能就改不了

混沌錄
2026-03-19 21:59:03
鄭裕彤家族危機(jī)爆發(fā),或賣祖業(yè)自救,為何沒(méi)有香港豪門出手相助?

鄭裕彤家族危機(jī)爆發(fā),或賣祖業(yè)自救,為何沒(méi)有香港豪門出手相助?

林小明商業(yè)評(píng)說(shuō)
2026-03-25 14:18:52
歐冠+德比制勝!阿韋洛亞撕碎阿隆索體系皇馬兩大“廢人”翻身

歐冠+德比制勝!阿韋洛亞撕碎阿隆索體系皇馬兩大“廢人”翻身

林子說(shuō)事
2026-03-25 11:05:46
臺(tái)灣軍官赴美國(guó)深造,歸來(lái)后感嘆:毛澤東理論多見(jiàn)卻無(wú)蔣中正一言

臺(tái)灣軍官赴美國(guó)深造,歸來(lái)后感嘆:毛澤東理論多見(jiàn)卻無(wú)蔣中正一言

鶴羽說(shuō)個(gè)事
2026-03-25 22:26:30
刀刀砍在貴族命脈……

刀刀砍在貴族命脈……

漢周讀書
2026-03-25 09:36:43
想不明白!當(dāng)年李小冉兩次懷上鄢頗的孩子,為何鄢頗仍是不娶她?

想不明白!當(dāng)年李小冉兩次懷上鄢頗的孩子,為何鄢頗仍是不娶她?

春之寞陌
2026-03-19 05:58:30
真是變態(tài)準(zhǔn)?。?名本土合砍62分,三分22中16,付政浩:CBA獨(dú)一檔

真是變態(tài)準(zhǔn)?。?名本土合砍62分,三分22中16,付政浩:CBA獨(dú)一檔

金山話體育
2026-03-26 08:29:20
2026-03-26 09:20:49
我是一個(gè)養(yǎng)蝦人
我是一個(gè)養(yǎng)蝦人
有態(tài)度網(wǎng)友ytd
49文章數(shù) 0關(guān)注度
往期回顧 全部

科技要聞

硅谷因AI大裁員?一線工程師戳破真相

頭條要聞

"10元手沖咖啡"阿姨曾1天賣1000杯 如今只賣兩三杯

頭條要聞

"10元手沖咖啡"阿姨曾1天賣1000杯 如今只賣兩三杯

體育要聞

35歲替補(bǔ)門將,憑什么入選英格蘭隊(duì)?

娛樂(lè)要聞

張雪峰遺產(chǎn)分割復(fù)雜!是否立遺囑成關(guān)鍵

財(cái)經(jīng)要聞

黃仁勛:芯片公司的時(shí)代已經(jīng)結(jié)束了

汽車要聞

智己LS8放大招 30萬(wàn)內(nèi)8系旗艦+全線控底盤秀實(shí)力

態(tài)度原創(chuàng)

藝術(shù)
手機(jī)
本地
教育
公開課

藝術(shù)要聞

王洪文的狂草背后隱藏的秘密,趙孟頫書法的真實(shí)價(jià)值揭秘!

手機(jī)要聞

蘋果正式回應(yīng)iPhone半夜偷打電話bug:iOS 26.3已修復(fù)

本地新聞

來(lái)永泰同安 赴一場(chǎng)春天的約會(huì)

教育要聞

春風(fēng)潤(rùn)?quán)l(xiāng)土,春假育新人——春假為鄉(xiāng)村教育注入新動(dòng)能

公開課

李玫瑾:為什么性格比能力更重要?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版