AI告警疯狂刷屏!SOC最大危机为何不是技术,而可能是人扛不住了?

admin 2026-07-25 04:44:52 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章探讨AI对安全运营中心(SOC)的冲击,核心挑战并非技术而是人员管理。AI加剧漏洞发现与告警量,导致认知过载与职业倦怠。专家建议自动化任务而非岗位,加强培训与支持性文化,并重构SOC为协作模式。未来关键在于管理者能否管好人员注意力与韧性,而非单纯技术升级。 综合评分: 86 文章分类: 安全运营,安全意识,实战经验


cover_image

AI告警疯狂刷屏!SOC最大危机为何不是技术,而可能是人扛不住了?

走狗是狗哥 走狗是狗哥

安在

2026年7月24日 18:33 江苏

在小说阅读器读本章

去阅读

安全运营中心的未来,核心或许不在于技术,而在于管理者能否管好人员的注意力、专业能力与抗压韧性。

多年来,安全运营中心(SOC)一直深陷告警量激增、攻击面持续扩大、人员长期短缺的多重压力。

如今人工智能又带来了新的难题:不止是信息总量变多,更棘手的是,大量机器生成的信息本身也需要人工逐一核验。

富勒姆集团副总裁兼业务负责人费尔南多・黑山向《CSO》杂志表示:“这里存在一种不对等——你得从大量AI生成的冗余信息里层层筛选,才能最终判断‘这条告警到底是不是真的’。”

他的观点道出了众多安全负责人日益加剧的担忧。

AI在同时提升攻防双方的效率,也给负责甄别有效信号的一线人员带来了全新的认知负担。

随着AI加速漏洞发现,让自动化侦察与漏洞利用变得更普遍,防御方需要监管的系统,其输出结果往往难以解读、也不易核验。

这一挑战不只是工作量增加这么简单。

而是工作的体量、节奏与复杂度,正在同步攀升。

不过,研究SOC运营、提供相关咨询的专家们并不认为SOC体系必然会走向崩溃。

在他们看来,整个行业正进入一段艰难的转型期,这一过程将重塑安全团队的运作模式,以及人与机器在防御体系中的责任分工。

漏洞数量激增,暴露多年积累的安全债务

最紧迫的担忧之一,是AI可能会让企业需要识别和修复的漏洞数量大幅增长。

资深网络安全讲师、SOC专家克里斯・克劳利认为,企业如今正在为多年积累的技术债务买单。

他向《CSO》表示:“未来几年,我们要面对的大量问题,本质都是软件层面的技术债务。

很多软件当初能上线,只是因为它刚好能解决业务问题,但部署前并没有排查出所有潜在的网络风险、缺陷与漏洞。”

而AI辅助漏洞挖掘技术,可能会以前所未有的速度,把这些潜藏的缺陷全部暴露出来。

克劳利说:“骤然压到我们身上的工作量,是史无前例的。

而这些问题,我们已经视而不见几十年了。”

他并不认为AI一定会催生全新类别的漏洞。

真正的挑战是,防御方面对的已知问题,数量会变得极其庞大。

他表示,过去安全团队通常逐个处理的高优先级漏洞,未来可能会同时出现上百个。

对很多SOC团队来说,AI带来的挑战并非来自全新的问题类型,而是体量级的增长。

安全团队本来就懂系统打补丁、修复优先级排序、高危漏洞响应这些工作。

变化在于,这些需求到来的规模和速度完全不同了。

拥有成熟补丁管理、优先级排序、升级上报和响应流程的企业,虽会面临压力,但尚能适应。

而那些只把安全运营当成最低合规要求的企业,很可能会彻底不堪重负。

克劳利表示,对首席信息安全官(CISO)来说,这意味着“紧急打补丁”不再是偶发的应急状态,而要变成常态化的运营模式。

随着AI加速漏洞发现,日常维护和危机响应的边界会持续模糊。

他把这种情况比作灾备规划。

如果企业等到危机发生才去制定人员方案、上报路径和修复流程,往往会发现根本来不及调配资源。

认知过载,或将成为核心挑战

尽管漏洞发现获得了大量关注,但黑山认为,安全负责人需要用更全面的框架来理解AI带来的影响。

他提出,企业应该从三个维度看待AI:

AI自身安全、AI赋能安全、对抗AI攻击。

第一个维度是保护AI系统本身;

第二个是用AI提升防御运营效率;

第三个是应对攻击者利用AI发起的攻击。

对SOC团队来说,这三个维度的问题正开始交织重叠。

AI让生成报告、评估结果、漏洞提交件等运营材料变得轻而易举,但判断这些信息是否准确有用的责任,依然落在人身上。

黑山说:“生成内容的门槛变低了,但人工审核这些内容的负担,也相应变重了。”

这就催生了一种新型的认知过载。

安全从业者可能要花越来越多的时间核验机器生成的信息,反而没时间做更高价值的安全工作。

企业可以越来越多地用AI生成报告摘要、评估告警、辅助调查,但最终核验结果的责任,依然由人承担。

他表示:“目前大家还做不到完全放心地把关键决策全权交给AI。”

这就让防御方陷入了两难:

AI制造了更多需要处理的信息,但AI同时也成了少数能应对这一工作量增长的可行工具。

在黑山看来,核心原则应该是“自动化任务,而非自动化岗位”。

AI可以承接重复性的调查步骤,但企业要谨慎,不能把人彻底剔除出流程。

他指出,其中的风险在于:如果企业把太多复杂度都藏在自动化输出背后,分析师就会失去积累领域知识、提升能力的机会。

“那些每天只处理告警的从业者,要怎么获得职业成长?”

成熟团队与吃力团队的差距将持续拉大

不同企业感受到的AI冲击,程度并不相同。

资深网络安全顾问、SANS讲师约翰・哈伯德认为,行业整体的应对效果,很大程度上取决于AI规模化落地前,企业有没有为运营压力做好准备。

哈伯德向《CSO》表示:“我大致把安全运营团队分成两类。

一类已经捉襟见肘,完全不堪重负;另一类则运营得非常好。”

运营吃力的企业,普遍存在人员不足、经费有限、培训缺失、流程临时拼凑的问题。

每次事件看起来都不一样,团队只能在压力下临时应对。

哈伯德说:“要是团队本来就已经不堪重负,再遇上这种冲击,绝对会加速人员的职业倦怠。”

相反,成熟的安全团队早已在流程、培训、演练和自动化上做了投入。

哈伯德表示:“现在运营稳健的团队,大概率不会被压垮,因为他们已经搭建好了对应的流程和规范,能应对这类变化。”

他把成熟的SOC比作消防部门。

消防员没法精准预测下一次险情发生在哪里,但因为反复演练过处置流程,他们知道该怎么应对。

“能像消防部门一样快速响应的团队,才是真正做对了的。”

这类企业会定期开展桌面演练、对手模拟演练、红队评估和事件响应演习。

因此即便工作量增加,他们也不会陷入慌乱。

职业倦怠,仍是行业最棘手的难题

尽管大家普遍担忧AI赋能的攻击,但受访专家都不认为AI只有威胁。

多位专家提出,要应对AI带来的挑战,AI本身也会成为不可或缺的工具。

达科他州立大学校长何塞-玛丽・格里菲斯认为,AI能帮助安全团队从海量信息中筛选出最关键的有效信号。

格里菲斯向《CSO》表示:“SOC从业者现在面对的数据量太过庞大,已经出现了疲劳状态。”

AI可以自动化部分分析工作、核验告警、提升复杂环境的可见性。

但格里菲斯提醒,部分AI辅助漏洞挖掘工具,也会产生大量误报。

这一点至关重要,因为误报不会减少工作量,反而会增加工作量。

随着企业面对的漏洞发现结果越来越多,区分真实风险和错误结果,会变得和发现漏洞本身一样重要。

专家们一致认为,最终决定结果的从来不是技术,而是人。

克劳利提出,网络安全从业者必须认识到,不确定性是这个行业的固有属性。

“我们这个职业,本质就是和不确定性打交道。

这才是网络安全真正的内核。”

这一现实,意味着个人和企业都要承担相应的责任。

分析师需要有调节压力的渠道;

团队要能察觉同事接近极限的状态;

管理者要建立健康的上报机制,设定合理的预期。

哈伯德并不认为职业倦怠是不可避免的。

他说:“安全运营工作不一定非得是人人都嫌痛苦的苦差事,这不是理所当然的。”

他见过不少企业的员工能多年保持工作热情,原因就是管理者会主动管控工作量、打造支持性的团队文化、鼓励开放沟通。

这其中很重要的一点,是让分析师能放心地承认自己已经到了极限。

哈伯德说:“如果大家都不敢说‘我已经扛不住了,快崩溃了’,那很多团队最终都会垮掉。”

只靠加薪解决不了问题。

克劳利提到,SANS的SOC行业调查显示,薪酬在留任因素里仅排第四,排在前面的是工作价值感、培训机会和职业发展空间。

未来的安全运营中心,将迎来彻底重构

格里菲斯认为,企业不能只靠升级技术来应对,还要做出组织结构上的调整。

传统的分层SOC模式,可能需要向更协作化的团队模式演进,让不同专业背景的人员实时协同工作。

她说:“我认为我们得适当打破层级,让拥有不同专业能力的人组成团队,协同作战。”

她还提出,企业应该投资培养人的专业能力,而不是一味采购AI服务额度。

“要花钱雇工程师,别只买AI调用量。”

格里菲斯表示,职业人脉和同行支持,和任何工具一样重要。

因为防御者需要值得信赖的社群,用来交流经验、分享实践方法,避免独自承受持续的压力。

如果说专家们有什么共识,那就是:AI只是把早已存在的问题暴露了出来。

影响SOC的人员短缺、告警疲劳、职业倦怠、流程失效这些问题,并不是生成式AI出现后才有的。

AI只是放大了这些问题。

与此同时,AI也提供了新的工具,帮助企业应对这些挑战。

未来的SOC,可能会减少人工告警分类的工作量,把更多精力放在核验自动化结果、开展威胁狩猎和制定战略决策上。

人的专业能力,会越来越多地和作为运营伙伴的AI系统形成配合。

这一转型过程不会一帆风顺。

有些团队会举步维艰,有些从业者可能会离开这个行业,也有人会适应变化、获得更好的发展。

格里菲斯说:“从某种程度上来说,我们正在把整个SOC的运作模式彻底颠覆。”

黑山把这一转型比作网络安全版的“红皇后效应”:攻防双方都必须不停奔跑,才能停在原地。

黑山借用科幻作家威廉・吉布森的话,用最简单的方式描述了行业现状:

“未来已来,只是分布不均。”

对安全负责人来说,这个未来正以AI生成漏洞、AI辅助调查、AI赋能攻击者的形式步步逼近。

问题已经不再是安全运营中心会不会改变,而是企业能不能足够快地适应变化、跟上节奏。

原文链接:https://www.csoonline.com/article/4198016/socs-face-a-human-challenge-as-ai-speeds-alerts-and-threats.html

安在企业(用户)会员服务

助力全生命周期安全意识提升

“安在企业(用户)会员服务”,为所有企业提供一站式的网络安全支援服务,包括意识宣传、培训教育、效果检验、专业圈子、知识社区、专业培训、参选评奖等多个板块,助力网安从业者高效履职,实现个人与企业安全能力同步升级。

小投入大防护!安在推出企业(用户)会员服务,点击标题阅读详情。

深度贴合企业不同规模、安全水平投入以及员工安全意识的不同发展阶段,特设5级安全意识培训服务体系,为企业用户量身匹配适配的安全意识解决方案。

本文展示所有类型素材,均包含在企业(用户)会员服务中,如有意向,欢迎垂询。

加入诸子云知识星球

获取更多“安全意识资料”和“网络安全报告”

<

滑动查看下一张图片

>

**END

点击这里阅读原文**


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安在 走狗是狗哥 走狗是狗哥《AI告警疯狂刷屏!SOC最大危机为何不是技术,而可能是人扛不住了?》

评论:0   参与:  0