文章总结: 本文探讨AI安全运营中Agent的上岗方法,提出从任务频率、可逆性等维度选择任务,分层人机分工,分阶段开放权限并明确责任。通过跨源关联、聚合证据等案例展示Agent价值,强调闭环流程和经验沉淀,为安全团队提供可操作转型路径。 综合评分: 90 文章分类: 安全运营,AI安全,实战经验,红队,内网渗透
安全Agent,怎么上岗?
微步在线
2026年8月6日 14:15 北京
在小说阅读器读本章
去阅读
本文整理自蔚来汽车安全运营总监邹鹏程在CSOP2026·AI安全大会上的主题分享:《AI安全运营方法论与“人机协同”新范式》。
刚入职的AI,就像是一名实习生。能力或许很强,名(大)校(厂)毕业,但一定不了解公司业务。
想要挑大梁,得弄清楚现在做什么、将来做什么、犯错了谁负责、成长路径是啥等等。对于这些问题,蔚来已经有了答案。
AI进入安全运营前,先回答三个问题
问题一: 什么任务可以交给Agent?
判断一项任务是否适合交给Agent,可以从四个维度入手:
- 频率。任务越高频,自动化收益越明显。
- 可逆性。动作能够撤回,执行风险更容易控制。
- 标准化程度。输入、证据和规则越清晰,执行结果越稳定。
- 业务耦合度。与关键业务关联越弱,自动执行风险越低。
映射到具体安全域,Agent的参与程度可以分成三层:
- 高介入:网络边界、终端安全、暴露面管理等行为模式固定、告警量大且重复的场景;
- 中介入:身份、云、供应链等涉及复杂权限和业务关系的场景;
- 低介入:关键业务应用和工业OT等强依赖业务上下文、链路不可中断的业务。
问题二: 人和Agent分别做什么?
任务边界明确后,还要重新划分职责。蔚来将安全运营划分为T0至T4五个层级,并通过分层机制控制任务流转。
这套分工遵循两个方向:能力向下沉,例外向上浮。成熟的能力经过录入、训练、维护和转化适配,逐步下沉至T0执行层;复杂异常、业务影响和策略变更则逐级上浮,由更有经验的角色处理。
问题三: 权限如何开放,有问题如何追责?
岗位分工明确后,需要确定Agent在每类任务中可以执行到哪一步。
蔚来将权限开放拆成四个阶段。L0只观察并给出建议;L1生成建议和预执行脚本,由人审批;L2允许低风险动作自动执行,异常时人工介入;L3在预授权范围内自治,事后审计。
升级和降级要依赖量化指标。除了误报率,还要通过回溯抽检评估漏报。指标触发阈值后,权限自动降级。
自动化程度越高,责任和审计越要清晰。工单要记录Agent调用了哪些数据、形成了什么判断、执行了什么动作,以及谁定义策略、谁批准升级、谁完成最终处置。
权限开放后,责任仍然由人承担。Agent在授权范围内误操作,责任回到边界定义者和域专家;如果人工处置不当,则由处置者承担责任。直接证据、推断证据和推测证据,也应使用不同程度的结论语言。
实际运营中,Agent究竟解决了什么?
在一次高强度攻防演习中,蔚来团队在一周多的时间内处理了近两万张工单,单日峰值接近4000张。仅靠人工处理,当天很难完成全部研判。通过分层处置,演习间总体自动闭环率达到81.1%,成功在高峰期维持团队效率。
从具体案例来看,Agent体现了四类价值:
- 跨源关联调查:在一次供应链攻击中,两台终端下载了恶意文件,并出现数据外传行为。Agent并行拉取证据,跨9个数据源反向搜索,在5分钟内完成全网排查,并通过两个威胁情报源确认恶意性。原本需要两到四小时的调查,最终压缩到十分钟以内。
- 聚合分散证据:某AI工具尝试提权、读取密码等敏感信息,不断调整策略,迭代了约35次。Agent将7条分散证据聚合成一个事件,在5分钟内还原行为链,并在数据外传前完成拦截。这也说明,企业内部其他Agent的自主行为需要被持续监测。
- 追溯告警根因:面对多起ngrok内网穿透告警,传统做法一般是统一封禁。Agent结合进程行为链、多源日志和AI对话过程发现,其中两起由AI编程工具和AI开发框架自动部署,另一起则由实习生手动运行。调查结果随后转化为AI工具外联指南和Agent行为围栏。
- 动态调整调查路径:在GitHub代码泄露场景中,固定workflow遇到意外分支时容易卡住。引入Agent后,EASM继续提供数据,Agent根据中间发现识别泄露范围、定位提交人并评估影响面。标准化MCP也让新数据源接入从开发任务转为能力配置。
Agent如何稳定运行与进化
在这些案例中,Agent可以关联多个数据源、动态调查路径,并完成部分处置动作。这些能力都是如何实现的?
获得上下文
蔚来团队接入了三十多个安全数据源,并对日志进行解析、标准化、富化、关联,再通过图谱构建形成Agent可以使用的数据。
安全知识图谱将资产、主机、进程、用户、IOC、战术和行为关系持久化。Agent查询时可以直接获得已经对齐的关系网,减少原始日志拼接,提升调查速度和判断稳定性,也能降低Token消耗。
调用能力
团队通过MCP和Skill封装数据源与安全工具。Agent无需了解底层API,只需判断当前任务需要什么能力,再选择对应工具。
单Agent可以处理路径清晰的任务,多Agent完成并行调查和跨源关联,高风险任务由Agent整理证据、人做确认。涉及处置动作的重要判断,还会由独立Agent进行旁路复核。结论存在冲突或超出授权边界时,系统会自动升级给人工处理。
任务流程
蔚来首先落地的是T0值班Agent。一张工单需要经过七个步骤:获取工单 → 锁定工单 → 深度分析 → 输出研判 → 人工决策 → 执行处置 → 记录反馈。
Agent根据工单内容动态选择数据源并组合证据,再输出精简结论。人工只需在执行、补充、跳过和退出中选择一项。
人的工作由重复查询转向确认判断、纠正偏差和沉淀经验。最后记录的观察也会成为下一次处理同类工单的参考。
留存经验
处置经验需要通过三个层次回到运营体系。
- IPDRR循环负责生命周期的经验回流。恢复阶段暴露的问题要回流到识别和保护,响应阶段积累的经验要回流到检测和剧本。
- 本地闭环负责单个Agent的学习。Agent将关键观察记录到本地经验库,在下一次Session遇到相似场景时自动调用。
- 仓库闭环负责团队沉淀。不同Agent产生的经验经过去重、更新和人工审核后,进入团队级知识库。经过多个任务验证的经验,还可以进入项目配置,提炼为通用原则。
转型,从第一个完整闭环开始
启动第一个Agent前,可以先按网络、终端、身份、云、供应链等子域,评估团队能力和自动化覆盖,再选择重复率高、流程清晰、动作可回退、业务影响可隔离的任务。
第一版无需追求复杂自治。Agent只要能拉齐上下文、提供证据和建议,再由人完成确认,就已经形成可验证的协作方式。
从第一天开始,授权边界、回退方式和日志留痕就要进入流程。团队可以观察调查时间、判断准确率和人工介入次数,再决定是否开放更多能力。
第一个Agent可以很小,但输入、调查、确认、处置和反馈的流程必须完整。只有闭环持续运行,团队才能获得评估数据,将人工纠正转化为Agent经验。
安全+AI =?在当前阶段,答案是一套能够定义边界、逐步授权、沉淀经验并持续复盘的运营体系。它从一个小场景开始,通过完整闭环积累信任,最终走向规模化运营。
·END·
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:微步在线 《安全Agent,怎么上岗?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论