网易首页 > 网易号 > 正文 申请入驻

安全团队用AI做告警分流:60%时间就这么省下来的

0
分享至

一位安全运营中心经理最近跟我吐槽,说每天被几千条告警淹没,团队根本审不过来。这不是个例。我聊过的SOC负责人里,超过八成想上生成式AI,但真动手时发现——根本不知道从哪开始。

过去两年我参与了多个生成式AI安全自动化项目,覆盖事件响应和威胁检测流程。踩过坑之后,我整理出一套可复用的实施模式:风险可控,效果可量化,平均检测时间(MTTD)和平均响应时间(MTTR)都有明显改善。


这篇教程聚焦一个具体场景:自动化告警分流。为什么是这里?因为大多数组织从这里切入,投入产出比最高,技术风险最低。按这个框架走,告警调查时间能砍掉60-70%,同时检测准确率不降反升。

但在写第一行代码之前,有三件事必须做完。

第一,盘点数据源。AI系统需要调用的所有数据,先列清楚来源、格式、更新频率。漏掉一个,后面就是连锁故障。

第二,量化现有流程。手动处理一条告警平均多久?误报率多少?分析师每天花在重复确认上的时间?这些数字是你的基准线,也是验收标准。

第三,定义成功指标。MTTD和MTTR怎么算改善,团队得提前对齐。别等上线了再扯皮。

准备工作做完,进入核心环节:自动上下文收集与分析。

告警触发时,AI系统应该自动抓取五类信息:威胁情报匹配结果、历史相似事件、资产关键等级、用户行为基线偏差、关联网络活动。这五块拼起来,一条光秃秃的告警就变成了完整的情报包。

上下文齐了,生成式AI开始干活:判断告警真伪、评估严重程度、推荐处置动作、生成自然语言摘要。这里有个关键点——别一上来就追求全自动。

我见过太多项目死在"一步到位"的野心上。更好的做法是让人机协作:分析师保留最终决策权,但AI把脏活累活全包了。屏幕上给分析师看什么?AI的研判结论、置信度分数、关键证据高亮、建议的下一步操作。分析师点确认或修改,全程记录。

这些反馈数据是宝藏。AI的初始判断、分析师的最终决定、置信度分数、实际调查耗时、是否升级——全部入库。模型靠这个迭代,越用越准。

正式上线前,并行运行2-4周。同一批告警,AI和人工各自处理,结果对照。从低风险告警类型开始试,比如已知的误报模式、内部测试流量触发的规则。每周盯四个数:AI与人工判断的一致性比例、AI漏掉的真威胁数、分析师处理时间变化、误报减少幅度。

季度复盘不能省。模型准确率趋势、特定告警类型的表现差异、需要补充的训练数据、流程瓶颈在哪——逐项过。安全威胁在变,你的AI也得跟着变。

最后说一个反直觉的发现:生成式AI安全自动化的价值,不完全在"快"。我见过一个团队,AI分流后平均处理时间确实降了,但更大的收益是分析师终于有精力去挖那些需要深度调查的线索了。以前 buried in noise,现在能听见真正的信号。

这套方法不需要SOC overnight transformation。选一个告警类型,跑通数据准备、上下文 enrich、人机协作、反馈闭环这四步,验证有效再扩展。60-70%的时间节省不是理论数字,是已经跑出来的结果。剩下的,看你的数据质量和执行细节了。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
江苏怎么了!又一人被查,公示期刚过就落马的骨科院长

江苏怎么了!又一人被查,公示期刚过就落马的骨科院长

放开他让wo来
2026-05-08 15:39:34
大的要来了!穆杰塔巴撸掉伊朗革命卫队总司令,换了个不怕死的

大的要来了!穆杰塔巴撸掉伊朗革命卫队总司令,换了个不怕死的

杰丝聊古今
2026-04-11 19:07:34
禁欲真的好吗?研究表明:禁欲时间越长,排出的精子活动率越低!

禁欲真的好吗?研究表明:禁欲时间越长,排出的精子活动率越低!

黯泉
2026-05-04 14:05:52
1天涨粉10万的博士爸爸:这代孩子的“前额叶损伤”,可以这么养

1天涨粉10万的博士爸爸:这代孩子的“前额叶损伤”,可以这么养

新东方
2026-05-06 17:46:49
厅级干部已经成为了高危职业

厅级干部已经成为了高危职业

风向观察
2026-05-04 14:17:07
莱温斯基:1995年,我的蓝裙子被总统克林顿脱下,就在白宫办公室

莱温斯基:1995年,我的蓝裙子被总统克林顿脱下,就在白宫办公室

史不语
2026-05-06 08:50:06
日本乒乓球名将水谷隼说:中国队之所以强大,根本不是技术优势

日本乒乓球名将水谷隼说:中国队之所以强大,根本不是技术优势

篮球看比赛
2026-02-04 17:46:56
陈翔六点半老员工吴妈去世,陈翔暂未回应,妹爷也已经退出多年

陈翔六点半老员工吴妈去世,陈翔暂未回应,妹爷也已经退出多年

蜜桔娱乐
2026-05-09 16:29:52
法国总统候选人直言:敢介入台海就等着吃核弹,法国一颗都扛不住

法国总统候选人直言:敢介入台海就等着吃核弹,法国一颗都扛不住

影孖看世界
2026-05-09 17:37:37
美国务卿:美国主张维持台湾现状

美国务卿:美国主张维持台湾现状

俄罗斯卫星通讯社
2026-05-09 15:12:07
别碰!别吃!别养!一只就携带100条虫,看到赶紧远离

别碰!别吃!别养!一只就携带100条虫,看到赶紧远离

齐鲁壹点
2026-05-08 06:35:47
戴安斯来中国,希望中方买波音飞机,王毅斩钉截铁,对美反将一军

戴安斯来中国,希望中方买波音飞机,王毅斩钉截铁,对美反将一军

青田花姑娘
2026-05-09 03:07:50
拼多多被罚了15个亿,同一个星期全平台又取消了仅退款。

拼多多被罚了15个亿,同一个星期全平台又取消了仅退款。

流苏晚晴
2026-05-09 18:55:19
2球领先到2-2!刘建业的两个换人决定,亲手葬送了铜梁龙的三分

2球领先到2-2!刘建业的两个换人决定,亲手葬送了铜梁龙的三分

漫川舟船
2026-05-10 00:27:53
6月1日正式施行!全国工地用工新规,明确60岁以上农民上岗标准

6月1日正式施行!全国工地用工新规,明确60岁以上农民上岗标准

丁丁鲤史纪
2026-05-08 14:50:31
34岁女子参加同学聚会,直接上桌跳艳舞助兴,网友:谁敢娶她?

34岁女子参加同学聚会,直接上桌跳艳舞助兴,网友:谁敢娶她?

辣媒专栏记录
2026-05-09 08:12:54
看到特朗普这次访华的随行名单,真是让人看笑了。

看到特朗普这次访华的随行名单,真是让人看笑了。

叶葉夜
2026-05-09 16:49:40
续航一夜蒸发200公里,8家新能源车企远程“锁电”被约谈,3家被立案调查

续航一夜蒸发200公里,8家新能源车企远程“锁电”被约谈,3家被立案调查

金融界
2026-05-07 18:29:15
广东两个省直部门新任党组书记到任,均为“70后”

广东两个省直部门新任党组书记到任,均为“70后”

爱看剧的阿峰
2026-05-09 17:24:26
难怪蓝玉被朱元璋屠戮三族,你不看他都做了啥,竟连王妃都敢侮辱

难怪蓝玉被朱元璋屠戮三族,你不看他都做了啥,竟连王妃都敢侮辱

史笔似尘钩
2026-05-06 21:50:03
2026-05-10 03:28:49
硬核玩家2哈
硬核玩家2哈
沉淀中,勿扰
2378文章数 11关注度
往期回顾 全部

科技要闻

美国政府强力下场 苹果英特尔达成代工协议

头条要闻

演员文章面馆大火后又开酒吧 多位明星到场母亲也现身

头条要闻

演员文章面馆大火后又开酒吧 多位明星到场母亲也现身

体育要闻

成立128年后,这支升班马首夺顶级联赛冠军

娱乐要闻

50岁赵薇脸颊凹陷沧桑得认不出!

财经要闻

多地号召,公职人员带头缴纳物业费

汽车要闻

轴距加长/智驾拉满 阿维塔07L定位大五座SUV

态度原创

艺术
亲子
本地
数码
公开课

艺术要闻

深圳终究失去“中国第一高楼”,华润接手地块!

亲子要闻

妈妈说女儿休学一年,我教她3个笨办法

本地新闻

用苏绣的方式,打开江西婺源

数码要闻

有鸿蒙·更美的——全球首台鸿蒙智选美的智能空调上市

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版