从告警海洋到价值闭环:自主化安全运营平台的实践
2026-09-02

一、先看问题:SOC建起来了,安全感没跟上

过去几年,中大型组织基本都完成了安全设备的规模化部署,防火墙、EDR、WAF、态势感知一样不少,不少单位还建了SOC。但一个尴尬的问题随之而来:设备越上越多,安全团队越来越累,安全感并没有同步提升。

我们在平台建设和客户交付中,反复看到三个结构性矛盾。

一是告警过载碰上人力稀缺。大数据技术让日志采集变得容易,也制造了数据沼泽。一个中型客户的边界加终端设备,每天产生的原始告警动辄数万条,真正值得处置的可能只有几百条。研判人员陷在真假难辨的告警里疲劳作业,漏报和误处置很难避免。

二是工具堆砌遇上运营断层。很多SOC名为运营,实际做的仍是分析。平台功能围着专家设计,流程没有固化,剧本开发贵、适应性差,自动化停在演示阶段。安全工作高度依赖个别骨干的经验,人一走,能力就塌。

三是投入说不清产出。管理层问SOC带来了什么,团队往往只能拿出拦截次数、告警总量这类过程数字,讲不清风险收敛了多少、效率提升了多少。安全运营自己缺少度量,价值自然看不见。

这三个矛盾指向同一个根源:传统安全运营平台的数据架构、流程架构和自动化水平,已经带不动面向实战的运营了。我们做产品定位时的出发点也在这里。平台的下一跳不该是继续堆功能,而是让运营本身能自主运转。


二、定位:自主化,而不是又一个分析工具

生成式AI在安全领域的应用,从智能问答走到AI副驾,再到今天的自主智能体(AgenticAI)。我们的判断是,AgenticAI的工作方式,感知、规划、调度、执行、复盘,和安全运营发现、研判、处置、闭环的流程型任务天然合拍,它有机会成为重塑安全运营平台的那股力量。

基于这个判断,我们把新一代平台定位为自主化安全运营平台。自主化有三层意思。第一层,运营工作自主运行,告警分诊、初步研判、通知派发、常规处置这些高频动作由平台完成,人只做真正需要判断的事。第二层,运营功能自主定义,客户能低成本定制自己的流程和功能,不用等厂商排期。第三层,核心技术自主可控,平台底座适配国产化环境。

围绕这个定位,我们在技术押了四个方向,也是本文想重点讲的部分。


三、四个技术支点

1.多智能体协同的AI分析师

现有平台的智能化大多停在单点功能,这里加个问答助手,那里加个报告生成。我们的做法是把AI嵌进运营的完整链路。告警进来,分诊智能体先做完去重、聚合和初判;研判智能体接着调取关联日志、资产画像和威胁情报,给出攻击链还原和处置建议;需要人介入时,AI分析师用自然语言交互,运营人员可以追问细节、下钻取证

为什么用多智能体协同,而不是一个大模型包打天下?因为安全研判容错率低。不同智能体各司其职、共享上下文,每条研判结论都带证据链,人工可以校验,也可以纠偏。AI给出的必须是一个能追溯的答案,不能是黑盒结论。

2.数据编织:先把数据治理好,再谈智能

AI研判的质量上限,取决于数据底座。安全运营的数据问题很典型:设备厂商各异、日志格式混乱、告警和资产数据割裂。我们引入数据编织(DataFabric)架构做平台数据底座,做的事主要有三件:多源异构日志的标准化接入和范式化解析,数据血缘与质量的可视化治理,指标体系的统一管理。

这套底座的工程价值,交付环节最清楚。我们的交付标准要求,约定范围内日志源接入率100%,核心字段解析准确率不低于95%,日志丢包率控制在1%以内,日志从产生到平台展示的平均延迟不超过5分钟。没有这样的数据质量打底,上层的关联分析和AI研判都是空中楼阁。

3.双编排引擎的自动化

传统SOAR推不动,症结在于剧本开发成本高、对客户流程适应性差。我们采用流程编排加数据编排的双引擎设计。流程引擎把处置动作串成自动化剧本,覆盖告警分诊、通知推送、联动阻断等高频场景;数据引擎做跨系统的数据调度与转换,剧本不必为每一类数据源单独适配。

效率差异是数量级的。拿告警降噪来说,平台在试运行阶段通过聚合、去重、同源合并和业务基线过滤,要求把无效告警压缩80%以上。研判人员面对的告警量直接降一个量级,才有精力做真正的分析。

4.低代码破解定制困局

安全运营平台有个行业性的痛点:客户需求永远比标准功能多。大型集团要和自己的大平台整合,行业客户有特色流程要固化,传统定制开发周期以月计。平台提供低代码定制能力,页面、报表、流程、接口都可以配置化扩展,新需求的响应能压到周级。对客户来说,平台能跟着业务长,不用每隔几年推倒重来。


四、一家三甲医院上线之后

架构讲得再多,要靠落地说话。说一个某三甲医院的安全运营平台项目。

该院受网信办、卫健委、网安等多条线监管,定期检查通报,重点查漏洞、弱口令、挖矿和网页篡改。医院的安全底子薄:安全信息不可视,专职人员少,分析能力弱,基本处于出事才知道的状态。

项目上线时,先在现有基础上补了一台流量检测设备,作为内网流量检测手段;各类安全设备的日志统一接入平台,用云端的关联分析规则做聚合降噪,原本分散在各设备控制台里的告警收到一处统一看。针对网站群这个暴露面,平台启用自动化监测,周期性扫描站点全部链接和页面内容,发现恶意变更即时告警、联动恢复,替掉了原先的人工盯防,成本很低。所有告警在平台里以工单流转,从发现、研判到处置、复核,环环留痕。

运行一段时间后,变化是看得见的。日均数万条原始日志被压到可处置的量级,事件从发现到通报缩到分钟级,医院在监管检查里被通报的次数明显少了。还有一层变化更难量化,但更重要:年度安全事件报表让信息科第一次能向院领导讲清楚安全工作的投入产出,安全团队的角色也从盯屏幕找问题,变成基于平台结论做决策。

把上线前后的关键指标摆在一起,差别更直观:

 

维度

上线前

上线后

变化

日均待研判告警

数万条原始告警,人工无法全量覆盖

降噪加精调后约 600 条有效告警

压缩约 98%

单条告警研判耗时

30 分钟,需在多个平台间人工核查

3 分钟,AI 辅助自动调取关联上下文

缩短约 90%

网站监测

人工抽查,每日约 1 次

自动化周期扫描,7×24 全覆盖

频次提升 20 倍以上

年均监管通报次数

3 次

0 次

降为 0 次

安全工作汇报

定性描述,缺数据支撑

量化年度安全事件报表

从无到有

 

这个案例给我们的提醒很直接:客户买的从来不是功能清单,是风险看得住、价值拿得出手的确定性。AI研判、数据底座、自动化、敏捷定制这四个支点,最后都要转化成这种确定性,才算落地。


五、结语

安全运营行业正在从比设备数量,转向比运营实效。自主化落到具体处,是数据底座的治理标准,是80%以上的告警压缩比,是每一个分钟级响应的工单。AI接管重复劳动之后,平台把运营过程变成可度量的数字,安全工作才算真正对业务输出价值。这是我们在这代产品上押的方向,对错交给时间和客户检验。

从告警海洋到价值闭环:自主化安全运营平台的实践
2026-09-02

一、先看问题:SOC建起来了,安全感没跟上

过去几年,中大型组织基本都完成了安全设备的规模化部署,防火墙、EDR、WAF、态势感知一样不少,不少单位还建了SOC。但一个尴尬的问题随之而来:设备越上越多,安全团队越来越累,安全感并没有同步提升。

我们在平台建设和客户交付中,反复看到三个结构性矛盾。

一是告警过载碰上人力稀缺。大数据技术让日志采集变得容易,也制造了数据沼泽。一个中型客户的边界加终端设备,每天产生的原始告警动辄数万条,真正值得处置的可能只有几百条。研判人员陷在真假难辨的告警里疲劳作业,漏报和误处置很难避免。

二是工具堆砌遇上运营断层。很多SOC名为运营,实际做的仍是分析。平台功能围着专家设计,流程没有固化,剧本开发贵、适应性差,自动化停在演示阶段。安全工作高度依赖个别骨干的经验,人一走,能力就塌。

三是投入说不清产出。管理层问SOC带来了什么,团队往往只能拿出拦截次数、告警总量这类过程数字,讲不清风险收敛了多少、效率提升了多少。安全运营自己缺少度量,价值自然看不见。

这三个矛盾指向同一个根源:传统安全运营平台的数据架构、流程架构和自动化水平,已经带不动面向实战的运营了。我们做产品定位时的出发点也在这里。平台的下一跳不该是继续堆功能,而是让运营本身能自主运转。


二、定位:自主化,而不是又一个分析工具

生成式AI在安全领域的应用,从智能问答走到AI副驾,再到今天的自主智能体(AgenticAI)。我们的判断是,AgenticAI的工作方式,感知、规划、调度、执行、复盘,和安全运营发现、研判、处置、闭环的流程型任务天然合拍,它有机会成为重塑安全运营平台的那股力量。

基于这个判断,我们把新一代平台定位为自主化安全运营平台。自主化有三层意思。第一层,运营工作自主运行,告警分诊、初步研判、通知派发、常规处置这些高频动作由平台完成,人只做真正需要判断的事。第二层,运营功能自主定义,客户能低成本定制自己的流程和功能,不用等厂商排期。第三层,核心技术自主可控,平台底座适配国产化环境。

围绕这个定位,我们在技术押了四个方向,也是本文想重点讲的部分。


三、四个技术支点

1.多智能体协同的AI分析师

现有平台的智能化大多停在单点功能,这里加个问答助手,那里加个报告生成。我们的做法是把AI嵌进运营的完整链路。告警进来,分诊智能体先做完去重、聚合和初判;研判智能体接着调取关联日志、资产画像和威胁情报,给出攻击链还原和处置建议;需要人介入时,AI分析师用自然语言交互,运营人员可以追问细节、下钻取证

为什么用多智能体协同,而不是一个大模型包打天下?因为安全研判容错率低。不同智能体各司其职、共享上下文,每条研判结论都带证据链,人工可以校验,也可以纠偏。AI给出的必须是一个能追溯的答案,不能是黑盒结论。

2.数据编织:先把数据治理好,再谈智能

AI研判的质量上限,取决于数据底座。安全运营的数据问题很典型:设备厂商各异、日志格式混乱、告警和资产数据割裂。我们引入数据编织(DataFabric)架构做平台数据底座,做的事主要有三件:多源异构日志的标准化接入和范式化解析,数据血缘与质量的可视化治理,指标体系的统一管理。

这套底座的工程价值,交付环节最清楚。我们的交付标准要求,约定范围内日志源接入率100%,核心字段解析准确率不低于95%,日志丢包率控制在1%以内,日志从产生到平台展示的平均延迟不超过5分钟。没有这样的数据质量打底,上层的关联分析和AI研判都是空中楼阁。

3.双编排引擎的自动化

传统SOAR推不动,症结在于剧本开发成本高、对客户流程适应性差。我们采用流程编排加数据编排的双引擎设计。流程引擎把处置动作串成自动化剧本,覆盖告警分诊、通知推送、联动阻断等高频场景;数据引擎做跨系统的数据调度与转换,剧本不必为每一类数据源单独适配。

效率差异是数量级的。拿告警降噪来说,平台在试运行阶段通过聚合、去重、同源合并和业务基线过滤,要求把无效告警压缩80%以上。研判人员面对的告警量直接降一个量级,才有精力做真正的分析。

4.低代码破解定制困局

安全运营平台有个行业性的痛点:客户需求永远比标准功能多。大型集团要和自己的大平台整合,行业客户有特色流程要固化,传统定制开发周期以月计。平台提供低代码定制能力,页面、报表、流程、接口都可以配置化扩展,新需求的响应能压到周级。对客户来说,平台能跟着业务长,不用每隔几年推倒重来。


四、一家三甲医院上线之后

架构讲得再多,要靠落地说话。说一个某三甲医院的安全运营平台项目。

该院受网信办、卫健委、网安等多条线监管,定期检查通报,重点查漏洞、弱口令、挖矿和网页篡改。医院的安全底子薄:安全信息不可视,专职人员少,分析能力弱,基本处于出事才知道的状态。

项目上线时,先在现有基础上补了一台流量检测设备,作为内网流量检测手段;各类安全设备的日志统一接入平台,用云端的关联分析规则做聚合降噪,原本分散在各设备控制台里的告警收到一处统一看。针对网站群这个暴露面,平台启用自动化监测,周期性扫描站点全部链接和页面内容,发现恶意变更即时告警、联动恢复,替掉了原先的人工盯防,成本很低。所有告警在平台里以工单流转,从发现、研判到处置、复核,环环留痕。

运行一段时间后,变化是看得见的。日均数万条原始日志被压到可处置的量级,事件从发现到通报缩到分钟级,医院在监管检查里被通报的次数明显少了。还有一层变化更难量化,但更重要:年度安全事件报表让信息科第一次能向院领导讲清楚安全工作的投入产出,安全团队的角色也从盯屏幕找问题,变成基于平台结论做决策。

把上线前后的关键指标摆在一起,差别更直观:

 

维度

上线前

上线后

变化

日均待研判告警

数万条原始告警,人工无法全量覆盖

降噪加精调后约 600 条有效告警

压缩约 98%

单条告警研判耗时

30 分钟,需在多个平台间人工核查

3 分钟,AI 辅助自动调取关联上下文

缩短约 90%

网站监测

人工抽查,每日约 1 次

自动化周期扫描,7×24 全覆盖

频次提升 20 倍以上

年均监管通报次数

3 次

0 次

降为 0 次

安全工作汇报

定性描述,缺数据支撑

量化年度安全事件报表

从无到有

 

这个案例给我们的提醒很直接:客户买的从来不是功能清单,是风险看得住、价值拿得出手的确定性。AI研判、数据底座、自动化、敏捷定制这四个支点,最后都要转化成这种确定性,才算落地。


五、结语

安全运营行业正在从比设备数量,转向比运营实效。自主化落到具体处,是数据底座的治理标准,是80%以上的告警压缩比,是每一个分钟级响应的工单。AI接管重复劳动之后,平台把运营过程变成可度量的数字,安全工作才算真正对业务输出价值。这是我们在这代产品上押的方向,对错交给时间和客户检验。