文章总结: 文章探讨AI对安全运营中心(SOC)的冲击,核心挑战并非技术而是人员管理。AI加剧漏洞发现与告警量,导致认知过载与职业倦怠。专家建议自动化任务而非岗位,加强培训与支持性文化,并重构SOC为协作模式。未来关键在于管理者能否管好人员注意力与韧性,而非单纯技术升级。 综合评分: 86 文章分类: 安全运营,安全意识,实战经验
AI告警疯狂刷屏!SOC最大危机为何不是技术,而可能是人扛不住了?
走狗是狗哥 走狗是狗哥
安在
2026年7月24日 18:33 江苏
在小说阅读器读本章
去阅读
安全运营中心的未来,核心或许不在于技术,而在于管理者能否管好人员的注意力、专业能力与抗压韧性。
多年来,安全运营中心(SOC)一直深陷告警量激增、攻击面持续扩大、人员长期短缺的多重压力。
如今人工智能又带来了新的难题:不止是信息总量变多,更棘手的是,大量机器生成的信息本身也需要人工逐一核验。
富勒姆集团副总裁兼业务负责人费尔南多・黑山向《CSO》杂志表示:“这里存在一种不对等——你得从大量AI生成的冗余信息里层层筛选,才能最终判断‘这条告警到底是不是真的’。”
他的观点道出了众多安全负责人日益加剧的担忧。
AI在同时提升攻防双方的效率,也给负责甄别有效信号的一线人员带来了全新的认知负担。
随着AI加速漏洞发现,让自动化侦察与漏洞利用变得更普遍,防御方需要监管的系统,其输出结果往往难以解读、也不易核验。
这一挑战不只是工作量增加这么简单。
而是工作的体量、节奏与复杂度,正在同步攀升。
不过,研究SOC运营、提供相关咨询的专家们并不认为SOC体系必然会走向崩溃。
在他们看来,整个行业正进入一段艰难的转型期,这一过程将重塑安全团队的运作模式,以及人与机器在防御体系中的责任分工。
漏洞数量激增,暴露多年积累的安全债务
最紧迫的担忧之一,是AI可能会让企业需要识别和修复的漏洞数量大幅增长。
资深网络安全讲师、SOC专家克里斯・克劳利认为,企业如今正在为多年积累的技术债务买单。
他向《CSO》表示:“未来几年,我们要面对的大量问题,本质都是软件层面的技术债务。
很多软件当初能上线,只是因为它刚好能解决业务问题,但部署前并没有排查出所有潜在的网络风险、缺陷与漏洞。”
而AI辅助漏洞挖掘技术,可能会以前所未有的速度,把这些潜藏的缺陷全部暴露出来。
克劳利说:“骤然压到我们身上的工作量,是史无前例的。
而这些问题,我们已经视而不见几十年了。”
他并不认为AI一定会催生全新类别的漏洞。
真正的挑战是,防御方面对的已知问题,数量会变得极其庞大。
他表示,过去安全团队通常逐个处理的高优先级漏洞,未来可能会同时出现上百个。
对很多SOC团队来说,AI带来的挑战并非来自全新的问题类型,而是体量级的增长。
安全团队本来就懂系统打补丁、修复优先级排序、高危漏洞响应这些工作。
变化在于,这些需求到来的规模和速度完全不同了。
拥有成熟补丁管理、优先级排序、升级上报和响应流程的企业,虽会面临压力,但尚能适应。
而那些只把安全运营当成最低合规要求的企业,很可能会彻底不堪重负。
克劳利表示,对首席信息安全官(CISO)来说,这意味着“紧急打补丁”不再是偶发的应急状态,而要变成常态化的运营模式。
随着AI加速漏洞发现,日常维护和危机响应的边界会持续模糊。
他把这种情况比作灾备规划。
如果企业等到危机发生才去制定人员方案、上报路径和修复流程,往往会发现根本来不及调配资源。
认知过载,或将成为核心挑战
尽管漏洞发现获得了大量关注,但黑山认为,安全负责人需要用更全面的框架来理解AI带来的影响。
他提出,企业应该从三个维度看待AI:
AI自身安全、AI赋能安全、对抗AI攻击。
第一个维度是保护AI系统本身;
第二个是用AI提升防御运营效率;
第三个是应对攻击者利用AI发起的攻击。
对SOC团队来说,这三个维度的问题正开始交织重叠。
AI让生成报告、评估结果、漏洞提交件等运营材料变得轻而易举,但判断这些信息是否准确有用的责任,依然落在人身上。
黑山说:“生成内容的门槛变低了,但人工审核这些内容的负担,也相应变重了。”
这就催生了一种新型的认知过载。
安全从业者可能要花越来越多的时间核验机器生成的信息,反而没时间做更高价值的安全工作。
企业可以越来越多地用AI生成报告摘要、评估告警、辅助调查,但最终核验结果的责任,依然由人承担。
他表示:“目前大家还做不到完全放心地把关键决策全权交给AI。”
这就让防御方陷入了两难:
AI制造了更多需要处理的信息,但AI同时也成了少数能应对这一工作量增长的可行工具。
在黑山看来,核心原则应该是“自动化任务,而非自动化岗位”。
AI可以承接重复性的调查步骤,但企业要谨慎,不能把人彻底剔除出流程。
他指出,其中的风险在于:如果企业把太多复杂度都藏在自动化输出背后,分析师就会失去积累领域知识、提升能力的机会。
“那些每天只处理告警的从业者,要怎么获得职业成长?”
成熟团队与吃力团队的差距将持续拉大
不同企业感受到的AI冲击,程度并不相同。
资深网络安全顾问、SANS讲师约翰・哈伯德认为,行业整体的应对效果,很大程度上取决于AI规模化落地前,企业有没有为运营压力做好准备。
哈伯德向《CSO》表示:“我大致把安全运营团队分成两类。
一类已经捉襟见肘,完全不堪重负;另一类则运营得非常好。”
运营吃力的企业,普遍存在人员不足、经费有限、培训缺失、流程临时拼凑的问题。
每次事件看起来都不一样,团队只能在压力下临时应对。
哈伯德说:“要是团队本来就已经不堪重负,再遇上这种冲击,绝对会加速人员的职业倦怠。”
相反,成熟的安全团队早已在流程、培训、演练和自动化上做了投入。
哈伯德表示:“现在运营稳健的团队,大概率不会被压垮,因为他们已经搭建好了对应的流程和规范,能应对这类变化。”
他把成熟的SOC比作消防部门。
消防员没法精准预测下一次险情发生在哪里,但因为反复演练过处置流程,他们知道该怎么应对。
“能像消防部门一样快速响应的团队,才是真正做对了的。”
这类企业会定期开展桌面演练、对手模拟演练、红队评估和事件响应演习。
因此即便工作量增加,他们也不会陷入慌乱。
职业倦怠,仍是行业最棘手的难题
尽管大家普遍担忧AI赋能的攻击,但受访专家都不认为AI只有威胁。
多位专家提出,要应对AI带来的挑战,AI本身也会成为不可或缺的工具。
达科他州立大学校长何塞-玛丽・格里菲斯认为,AI能帮助安全团队从海量信息中筛选出最关键的有效信号。
格里菲斯向《CSO》表示:“SOC从业者现在面对的数据量太过庞大,已经出现了疲劳状态。”
AI可以自动化部分分析工作、核验告警、提升复杂环境的可见性。
但格里菲斯提醒,部分AI辅助漏洞挖掘工具,也会产生大量误报。
这一点至关重要,因为误报不会减少工作量,反而会增加工作量。
随着企业面对的漏洞发现结果越来越多,区分真实风险和错误结果,会变得和发现漏洞本身一样重要。
专家们一致认为,最终决定结果的从来不是技术,而是人。
克劳利提出,网络安全从业者必须认识到,不确定性是这个行业的固有属性。
“我们这个职业,本质就是和不确定性打交道。
这才是网络安全真正的内核。”
这一现实,意味着个人和企业都要承担相应的责任。
分析师需要有调节压力的渠道;
团队要能察觉同事接近极限的状态;
管理者要建立健康的上报机制,设定合理的预期。
哈伯德并不认为职业倦怠是不可避免的。
他说:“安全运营工作不一定非得是人人都嫌痛苦的苦差事,这不是理所当然的。”
他见过不少企业的员工能多年保持工作热情,原因就是管理者会主动管控工作量、打造支持性的团队文化、鼓励开放沟通。
这其中很重要的一点,是让分析师能放心地承认自己已经到了极限。
哈伯德说:“如果大家都不敢说‘我已经扛不住了,快崩溃了’,那很多团队最终都会垮掉。”
只靠加薪解决不了问题。
克劳利提到,SANS的SOC行业调查显示,薪酬在留任因素里仅排第四,排在前面的是工作价值感、培训机会和职业发展空间。
未来的安全运营中心,将迎来彻底重构
格里菲斯认为,企业不能只靠升级技术来应对,还要做出组织结构上的调整。
传统的分层SOC模式,可能需要向更协作化的团队模式演进,让不同专业背景的人员实时协同工作。
她说:“我认为我们得适当打破层级,让拥有不同专业能力的人组成团队,协同作战。”
她还提出,企业应该投资培养人的专业能力,而不是一味采购AI服务额度。
“要花钱雇工程师,别只买AI调用量。”
格里菲斯表示,职业人脉和同行支持,和任何工具一样重要。
因为防御者需要值得信赖的社群,用来交流经验、分享实践方法,避免独自承受持续的压力。
如果说专家们有什么共识,那就是:AI只是把早已存在的问题暴露了出来。
影响SOC的人员短缺、告警疲劳、职业倦怠、流程失效这些问题,并不是生成式AI出现后才有的。
AI只是放大了这些问题。
与此同时,AI也提供了新的工具,帮助企业应对这些挑战。
未来的SOC,可能会减少人工告警分类的工作量,把更多精力放在核验自动化结果、开展威胁狩猎和制定战略决策上。
人的专业能力,会越来越多地和作为运营伙伴的AI系统形成配合。
这一转型过程不会一帆风顺。
有些团队会举步维艰,有些从业者可能会离开这个行业,也有人会适应变化、获得更好的发展。
格里菲斯说:“从某种程度上来说,我们正在把整个SOC的运作模式彻底颠覆。”
黑山把这一转型比作网络安全版的“红皇后效应”:攻防双方都必须不停奔跑,才能停在原地。
黑山借用科幻作家威廉・吉布森的话,用最简单的方式描述了行业现状:
“未来已来,只是分布不均。”
对安全负责人来说,这个未来正以AI生成漏洞、AI辅助调查、AI赋能攻击者的形式步步逼近。
问题已经不再是安全运营中心会不会改变,而是企业能不能足够快地适应变化、跟上节奏。
原文链接:https://www.csoonline.com/article/4198016/socs-face-a-human-challenge-as-ai-speeds-alerts-and-threats.html
安在企业(用户)会员服务
助力全生命周期安全意识提升
“安在企业(用户)会员服务”,为所有企业提供一站式的网络安全支援服务,包括意识宣传、培训教育、效果检验、专业圈子、知识社区、专业培训、参选评奖等多个板块,助力网安从业者高效履职,实现个人与企业安全能力同步升级。
小投入大防护!安在推出企业(用户)会员服务,点击标题阅读详情。
深度贴合企业不同规模、安全水平投入以及员工安全意识的不同发展阶段,特设5级安全意识培训服务体系,为企业用户量身匹配适配的安全意识解决方案。
本文展示所有类型素材,均包含在企业(用户)会员服务中,如有意向,欢迎垂询。
加入诸子云知识星球
获取更多“安全意识资料”和“网络安全报告”
<
滑动查看下一张图片
>
**END
点击这里阅读原文**
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安在 走狗是狗哥 走狗是狗哥《AI告警疯狂刷屏!SOC最大危机为何不是技术,而可能是人扛不住了?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论