当态势感知有了AI“领航员”,安全运营会发生什么变化?

admin 2026-08-08 06:51:22 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 威努特SASOC平台新增AI运维特性,通过智能问答、资产风险评测、告警研判降噪和自动化响应处置四个场景,减少人工重复劳动,提升安全运营效率。AI作为领航员,将分散数据关联分析,形成从告警到处置的闭环流程,帮助安全人员聚焦关键风险。 综合评分: 81 文章分类: 产品介绍,安全运营,AI安全


cover_image

当态势感知有了AI“领航员”,安全运营会发生什么变化?

原创

王嘉庚 王嘉庚

威努特安全网络

2026年8月5日 08:00 北京

在小说阅读器读本章

去阅读

安全运营的从业者大概都遇到过这样的烦恼:平台累积的告警一天比一天多,真正十万火急的告警往往淹没在一堆无效信息里。虽然平台中资产信息、漏洞信息、告警信息一样不少,但这些信息分散在不同的菜单,依然需要靠安全运维人员一条一条去查找、过滤、判断、处置。

目前,大部分企业配备的安全运维人员相对较少,7×24小时不间断的值守持续消耗着人力成本,海量告警中大部分是虚警误报,很快就会让运维人员产生告警疲劳,懒得对一条条告警进行逐条分析,往往直接批量确认删除。

威努特态势分析与安全运营管理平台(简称“SASOC”)新增了AI运维特性,把AI智能体用到安全知识问答、资产与区域风险评估、告警研判和自动化处置里。平台产生告警后,首先由智能体自动完成知识检索、告警与资产数据关联和初步分析,这样一来,安全运维人员就能腾出手,聚焦那些更关键的、真正的风险和事件。

SASOC AI概览页面集中呈现AI运维相关统计、趋势和分布信息。

下面四个场景,将分别对应安全运营里最为常见的知识问答、风险评估、告警研判、自动化处置方面的问题。

场景1

安全知识智能问答,把“翻手册”变成“直接问”

安全运营所涉及的知识范围非常广泛。运维人员有时需要查询等保2.0的相关要求,有时又需要确认某项配置的具体操作方法是怎样的。新人刚刚接触平台时,需要去熟悉数量众多的功能、术语。当现场遭遇临时问题时,还必须在产品文档、操作手册、安全资料当中来回进行查找。这些资料往往比较分散,不太容易快速检索并转化成为当前问题的答案。

SASOC内置多维度专业知识库,涵盖了工控安全、网络安全、等保2.0,以及威努特全系列产品文档、实操指南等方面的内容。在SASOC的任何界面,操作人员都能够打开安全运营智能助手,来获取安全咨询、操作指导、合规问答等内容。智能助手会根据具体问题组织相关知识,形成系统性的答案,让回答更容易理解,也更方便执行。

安全运营智能助手嵌入平台界面,可围绕事件研判、漏洞解读、产品操作和合规问题提供针对性回答。

对于安全运营团队而言,这就如同增添了一位随时在线的工控安全与产品专家,无论何时都能提供帮助。值班人员在遇到陌生问题时,能够先获取操作建议,新人无需频繁查阅手册或者向老员工请教,经验丰富的安全人员也能够减少重复检索、沟通的次数。

操作人员能够直接提出如下问题:

•某类告警通常应当从哪些证据着手进行研判?

•一台资产出现违规外联后,接下来需要检查哪些方面?

•平台的报表管理怎样操作,相关报表在何处下载?

•面对等保检查,某项控制要求需要准备哪些材料?

场景2

资产风险智能评估,从单台资产到整体风险

当前有不少企业单位已经建立起了资产清单,同时也积攒了漏洞数据、告警记录,但是这些数据常常是割裂的,甚至分布在不同的系统中。

在同一张资产清单中,不同资产承载的业务价值和安全影响并不相同:有的主机直接关联生产控制、核心业务或关键数据,有的只是普通业务资产。因此,漏洞风险不能简单按照数量多少或单一严重等级来判断。真正需要优先关注的,是那些同时具备高资产重要性、高暴露面、高可利用性和高影响范围的漏洞场景。例如,漏洞所在设备属于关键主机,相关端口对外开放,漏洞已有成熟利用方式,账号权限配置不合理,曾多次触发历史告警,一旦被利用可能影响生产系统、核心数据和横向扩散路径。相反,某些设备虽然漏洞数量较多,但如果无高危暴露、业务影响有限,其整改优先级未必最高。

SASOC的安全风险评测智能体在进行资产风险评测时,将资产重要性、漏洞特征、开放端口、账号权限、历史告警等多源数据进行整合,之后通过风险评估模型展开关联分析、量化研判,同时会给出相应风险等级,并且结合资产当前的状况提供整改建议。这样安全运维人员就清楚问题是什么、该怎么处理。

AI评测将资产基础信息、端口、漏洞和其他风险因素组织成可阅读的研判内容。

除了对单台资产的风险评估,运营团队还需要知道更高层级的风险评估,比如各区域的资产规模、漏洞、告警、安全事件情况,当前风险集中在哪个区域,整体安全建设存在哪些短板。

SASOC支持对区域风险进行评估,依照区域汇聚关键安全指标,自动生成厂区安全风险评估报告。该报告展现了不同区域的基础信息与整体风险,同时梳理核心发现、重点风险、优先行动建议,并且从不同维度展开深入分析。

区域风险评估把分散在多台资产上的风险信息汇总成整体报告,帮助管理者了解区域安全态势。

在具备资产级和区域级两层视图后,运营团队能够将有限的整改资源优先投入到重要性更高、暴露面更大、风险因素更集中的资产上。资产级评估明确具体对象,区域级评估则用于判断整体风险水位、治理重点。

因此,区域风险评估的价值不在于生成一份更长的报告,而在于形成一份可执行的风险处置清单:哪些资产需要立即隔离或核查,哪些问题应在短期内完成整改,哪些风险需要纳入长期治理计划。这样,评估结果才能真正支撑后续处置、资源分配和持续治理。

场景3

告警智能研判降噪,安全人员只看重要告警

平台接入的设备数量、日志数量越多,通常告警的数量也会随之增加。但是,告警数量并不等同于团队运营的效果。误报、重复告警、低优先级事件占比90%以上,会占据运维人员大量的处置时间,真正需要予以关注的攻击行为反而可能会被这些信息所淹没,导致重要风险被延迟发现或误判。

SASOC的告警研判智能体可以7×24小时不间断运行,在告警产生后第一时间启动研判,将综合资产信息、关键行为、威胁情报等多方面因素进行关联判断,从而识别告警的真伪,确定威胁优先级。平台将那些可信度较高并且情况更为紧急的事件优先呈现给值班人员,从而提升告警响应效率。

值班人员可以在告警列表中查看研判结果,并进入后续处置

这样一来,值班人员能够优先处理那些更值得关注的事件,不必完全依赖人工在大量告警当中去寻找线索。安全主管同样可以减少派人核查、跨部门的反复确认情形,进而降低告警处理过程中的人力消耗。

场景4

自动化响应处置,让智能研判形成闭环流程

如果仅仅做到了对资产告警进行综合研判,但是研判结果却靠人工转述,处置动作需要重新发起,之后还要补充过程记录。时间久了任务容易被遗漏,责任划分可能不明确,复盘时或许也无法找到完整记录。

SASOC能够依据告警研判结果触发相应的自动化处置流程。对于明确的误报告警,平台可自动完成处置工作;对于置信度较高的真实攻击,AI会给出处置建议,并根据策略联动安全组件执行自动化处置动作,例如联动主机卫士调整防护策略、封禁异常进程、隔离可疑文件等。如果现有信息不足以形成完整证据链,平台会给出“证据不足”的研判结论。不同研判结果都会呈现置信度、关键证据、研判理由和待核查信息,交由安全运维人员进一步确认,从而在提升处置效率的同时,降低误处置风险。

研判详情给出处置前的判断依据,包括研判结论、置信度和分析说明。

证据不足时,平台保留完整研判过程和待核查线索,供安全人员复核。

平台交付的不再只是一条告警,而是一套有依据、受控制、可追溯的处置过程,促使安全运营完成闭环。

安全运营的智能“领航员”

前面讲到的 4 种场景,是SASOC平台已经实现的,安全运维人员可以直接使用的功能。支撑这些功能的是 SASOC 平台、智能体与底层算力之间的紧密协作。

SASOC 提供资产、漏洞、告警等安全数据。智能体根据任务需要,自动调用所需的数据和能力接口,进行知识检索、数据查询校验、关联分析、模型推理和结果输出。在此基础上,安全人员结合生产业务作出实际影响的判断,确认重要的处置决策。因此,智能体作为安全运营的“领航员”,不只是展示安全数据,而是更加主动参与风险分析、处置协同,帮助运营团队更快完成从信息识别到行动落地的转化。

目前SASOC已上线适配5种智能体,对于重复、繁琐和涉及大范围检索和关联的工作先交由AI完成;安全人员则可以将更多精力投入到现场判断和复杂事件处置上。

智能体通过工作流的方式调用SASOC的数据,为风险分析和运营决策提供数据基础。

SASOC+AI运维部署方案

AI运维功能现已经整合在了SASOC中,该功能需要配套智算平台和算力资源,以此来运行智能体、AI运维功能。

当下推荐两套部署方案:

NVIDIA  L20方案对于那些期望降低起步门槛、调试成本的客户而言更为适宜。昇腾方案同样能够运行,不过需要结合客户现有的算力规模、显存需求、整体预算来展开评估。

与SASOC协作的智能体依赖模型对安全术语、业务规则、工具调用和处置流程的准确理解。不同的大模型在安全术语理解、告警语义、推理方式和输出稳定性上存在差异,如果直接替换大模型,可能导致研判偏差、证据链不完整或处置建议不符合现场要求。因此,如果需要SASOC使用现场已经部署的其他大模型,需要预先联系研发进行测试验证,可能需要重新适配提示词、知识库、工具调用流程和评测规则,这样才能确保智能体按照既定逻辑稳定工作。

总结

此次SASOC引入的AI运维特性,为工控安全运营带来了两点新变化。

•减少大量重复性的人工劳动。智能问答降低了知识检索与培训方面的成本,告警研判与降噪减少了逐条进行筛选、反复确认的工作,风险评估则帮助安全人员把有限的精力集中在更重要的资产和事件上。

•融入运营流程形成闭环。从发现告警一直到处置,形成了全链路的自动化:告警触发之后,系统会自动关联资产、漏洞与日志,完成研判并生成处置建议,安全人员则专注于现场判断、关键决策,从而形成人机协同的高效闭环。这正是安全运营“领航员”建立的高效工作流。

如果您正在规划工控安全运营平台的升级,或者想要了解SASOC AI运维的部署条件、演进路径与适配方案,欢迎与我们联系进行交流。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:威努特安全网络 王嘉庚 王嘉庚《当态势感知有了AI“领航员”,安全运营会发生什么变化?》

评论:0   参与:  0