每天2566条告警和事件,这是美国一个安全运营中心(SOC)平均要处理的量。不是安全产品不够多,是时间、人手和上下文不够用。
ANY.RUN 的一份新分析梳理了美国现代 SOC 里反复出现的五个卡点,以及针对每个卡点的工作流改法。下面逐条拆开看:问题是什么、背后的数字、以及用来解决它的技术能力。
![]()
先看压力有多大
几份 2026 年的报告把 SOC 团队承受的张力摆了出来。除了日均 2566 条告警这个平均数,还有一组数字值得放在一起看:
- 52% 的组织报告告警和事件量上升,46% 提到人手不足(来源:2026 Creating a Modern and Mature Security Operations Center Report,Optiv、Palo Alto Networks 与 Ponemon Institute)
- 36% 的告警和事件仍在靠人工调查(同一份报告)
- 24% 的网络安全负责人把“缺乏企业级可见性”列为 SOC 效能的最大单一障碍(2026 SANS SOC Survey)
- 2025 年收到 191,561 起钓鱼和欺骗投诉,仅商业电子邮件诈骗(BEC)一项就造成约 30.5亿美元 的申报损失(FBI 2025 Internet Crime Report)
- 钓鱼暴露率在金融业达 73.4%,制造业达 72.2%(ANY.RUN 2026 数据)
把这些数字放在一起,画面很清楚:告警量的涨速快过人员编制,而大量调查工作仍然靠手做。
卡点一:告警太多,每条都要分析师动手
告警量大只是问题的一半。真正的成本藏在每条告警背后的人工动作里。一线分析师要判断一个可疑文件、链接或附件到底是不是恶意的,这往往意味着把它引爆、点过攻击链的每一个阶段、盯着看会发生什么。
现代多阶段威胁如果没人跟它交互,就会停在那里不动。所以静态扫描或被动沙箱跑一遍,可能只返回一个没有结论的结果。
针对这一点,ANY.RUN 的交互式沙箱让分析师可以安全地引爆可疑文件和 URL,实时观察攻击者行为。它的自动交互功能会替人完成多阶段攻击所依赖的用户动作,比如点击按钮、启动释放出来的文件、解 CAPTCHA。攻击链因此能继续往前走,不需要分析师一步步手动操作。
按 ANY.RUN 的说法,这个做法可以把一线调查时间砍掉 20%,把一线到二线的升级量减少 30%。
一个真实例子是:某次针对美国机构的复杂攻击,围绕恶意 URL docsendsr[.]online 构建,在沙箱里被逐步引爆和分析。
卡点二:分析师在割裂的工具之间重建攻击
一次典型的调查会散落在很多控制台里。分析师在一个工具里验证文件或 URL,在另一个里看它的行为,在第三个里查关联基础设施,再到别处用威胁情报补充发现,中间还要在 SIEM 和 SOAR 之间来回切。每一次切换都有丢上下文的风险,证据往往还得为链条上的下一个人重新收集一遍。
ANY.RUN 用它的威胁情报产品把这些环节连起来:
- Threat Intelligence Lookup:让分析师从单个指标(IP、域名、哈希或行为痕迹)跳到关联的基础设施、样本和攻击活动,数据来自实时沙箱分析
- Threat Intelligence Feeds:把新鲜的 IOC 送进现有安全系统,让检测和阻断用的是分析师手上同一套情报
对更大的团队,企业版功能还加了私有团队工作区、基于角色的访问控制、SSO,以及与现有安全平台的集成。目标是把整场调查留在一个地方,而不是散在一堆标签页里。
卡点三:钓鱼制造危险的可见性缺口
钓鱼仍然是进入美国机构最常见的方式,而且手法早就超出了仿冒登录页。当前的攻击活动经常用到这些:
- 假 CAPTCHA,把恶意内容藏起来不让自动扫描器看到
- 浏览器指纹识别,给分析环境返回正常页面
- 多阶段跳转链,藏住最终落地页
- 二维码,把攻击转移到不受管的移动设备上
- 地理围栏,只对目标地区的访问者展示恶意载荷
- 滥用合法的认证流程,抓取会话令牌
基础的 URL 信誉检查会漏掉其中大部分,因为页面会随浏览器、位置、会话状态或用户交互而表现不同。
两个沙箱能力针对这个缺口:
- 浏览器内数据检查:展示浏览器会话里实际发生了什么,包括跳转、后台请求和页面活动,这些是简单 URL 检查看不到的
- 自动 SSL 解密:让沙箱能检查 HTTPS 会话内部的流量,从而暴露凭据窃取、跳转链和令牌盗取——否则这些看起来只是普通的加密网页流量
沙箱会给出连接详情,把 HTTPS 流量摊开来看。
卡点四:覆盖范围跟不上环境变化
企业环境现在横跨 Windows 终端、macOS 笔记本、Linux 服务器、云工作负载和移动设备。SOC 的覆盖要跟上这个跨度,本身就是一道持续存在的难题。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.