石犀科技:告警越来越多,安全运营真的可以交给AI吗?

来源:互联网 时间:2026-09-15

摘要:面对告警量持续增长、风险复杂度提升、团队规模难以同步扩张的现状,石犀科技提出“AI风险运营”:以AI为引擎,覆盖风险监测、风险研判、风险处置、运营复盘全流程,让安全运营从单点告警研判走向全链路闭环。

凌晨2点,老刘盯着告警列表,第7次刷新页面。

他是某金融企业的安全运营负责人,之前他跟我们聊起团队的真实状态:只有4个人,日均却要处理超2000条告警。久而久之,大家形成了一套“肌肉记忆”:扫一眼告警详情,凭经验判断哪些是误报,直接忽略;哪些需要翻报文,进一步分析;哪些是真正的攻击,立刻处置。

但现在,这套方法快撑不住了。

“每天真正有威胁的告警可能不到5%,但你根本不敢不看。万一真有攻击没被发现,后面出了问题,谁也承担不起。”老刘说。

这可能是当下很多企业安全运营团队的普遍焦虑:告警数量持续增长,风险越来越复杂,但团队规模很难等比例扩张,大量时间被消耗在筛选和分析上。

这也是石犀科技一直在思考的问题:AI在其中究竟可以扮演什么角色?它不应只是帮运营人员更快处理一条告警,而应逐步进入风险运营全流程:从发现异常,到分析判断,再到推动处置,最后沉淀运营结果。

石犀科技把这件事叫做“风险监治”:监测+治理,AI是让它运转起来的核心引擎。

AI风险运营整体架构

一、风险监测:从规则检测到智能发现

当前业内做法高度一致:安全专家根据已知攻击手法编写检测规则,流量或行为命中规则即触发告警。

但这种模式存在滞后性,0day出现时规则可能还没来得及写。且一旦攻击者更换绕过方式,原有规则就会失效。更关键的是,很多真正危险的行为,并不是单一规则可以覆盖的。

在这个环节,AI可以从两个方向提升风险发现能力:

方向一:把散落的告警拼成完整的攻击事件

一条告警往往只描述一个孤立行为,但真实攻击通常包含多个连续动作。这些动作可能间隔几分钟甚至几小时,触发不同规则,散落在告警列表的不同位置。AI可以结合时间、主体、行为序列等信息,自动判断多条告警间的时序和因果关系,将属于同一次攻击的告警聚合为一个上层事件,并还原出完整的攻击链路。此时,运营人员看到的不再是上千条零散告警,而是几十个结构化的攻击事件。

【场景示例】某IP在10分钟内先后触发“端口扫描”“敏感路径探测”“SQL注入尝试”三条告警。AI识别出这是典型的“侦察→攻击”过程,自动将其聚合成一个“疑似Web攻击”事件,标记为高危并推送研判。如果没有AI关联,这三条告警很可能就被当作孤立的告警忽略掉,而实际上它们已经构成了一次完整攻击的早期链路。

方向二:让AI自己“长出”新的检测规则

人工规则的本质是“已知威胁的特征匹配”,但攻击者不会完全按照我们的规则来行动。并且,面对不断变化的攻击手法,人工规则很难覆盖所有可能。AI则可以从历史数据中学习系统和业务的正常规律,发现偏离基线的异常模式。简单来说就是:人写规则,只能防已知威胁;AI学习规律,可以发现未知威胁。

【场景示例】某API上线半年来一直正常运行,从未触发过现有检测规则。但AI发现过去3个月的几起数据泄露事件发生前,该API都曾出现“非工作时间访问+响应数据量高于正常水平3倍+访问IP为近30天新出现”的特征组合。AI据此生成新规则。而这一风险模式,此前从未被察觉。

二、风险研判:从看见告警到看懂风险

在这一模块,AI要做的是将资深分析师十余年的攻防经验沉淀为自动化的研判能力。

该能力现已完整落地:单条告警的平均分析时间可由20分钟压缩至5分钟以内,真实场景下研判准确率达90%以上,让新人也能快速获得接近专家水平的研判结果。具体来说,AI会自动完成三件事:

第一:攻击定性判断

综合请求报文、检测规则及业务上下文,判断告警属于真实攻击还是误报。例如面对SQL注入告警时,AI会进一步分析载荷是真实攻击语句还是扫描器模糊测试,是业务正常参数还是恶意注入。

第二:攻击链路匹配

分析该主体(IP/账号/API)近期的风险触发情况,综合判断当前告警与既定攻击链条的匹配程度,例如识别该IP之前是否存在扫描、暴力破解等前置行为,并定位其在攻击序列中所处的位置。

第三:风险影响评估与处置策略生成

识别受影响的API、应用等相关资产,结合其重要性、攻击路径及关联行为,评估潜在影响范围与风险等级,并输出分优先级的处置方案,支持一键执行。

三、风险处置:从AI建议到AI自动处置

现阶段,处置是否执行仍由安全人员决定。接下来AI将在明确边界内接手更多执行动作。

现在:AI推荐处置,人确认执行

AI研判完成后,会综合风险类型、攻击特征、业务上下文及历史处置效果,推荐多种处置方式,如加入黑名单、限制访问频次、下线API、加排除项等。安全人员点击确认后即可完成处置,人工操作负担明显减轻。

未来:AI自动处置,人负责兜底

AI也可以从“给出建议”走向“直接执行”。但自动处置并不是简单地把所有告警交给AI,而是根据风险判断的确定性、危害程度及潜在业务影响,决定哪些风险可以自动处理,哪些必须交由人工确认。

1、AI自动消化误报与低危风险——做减法,给告警降噪

误报与低风险事件虽通常无需投入大量精力,却占用了运营人员约80%的分析时间。针对这类低价值告警,AI可在后台自动执行宽松处置,包括忽略、标记误报、增加排除项等,无需人工介入;对于中高风险事件或AI无法形成明确判断的告警,则推送至人工处理。

2、AI自动处置高置信度高危事件——做加法,抢响应时间

对于置信度高、危害明确且需要快速响应的高危事件,AI可直接执行相应处置,减少人工确认和操作带来的时间延迟,把响应时间从分钟级缩短为秒级。

【场景示例】某IP在5分钟内连续触发“SQL注入+暴力破解+敏感数据批量下载”,AI研判置信度>95%,同时确认攻击链完整、风险影响严重。这种情况下,如果仍按传统流程等待运营人员打开告警、分析详情、确认策略再点击封禁,响应窗口可能被拉长到十几分钟甚至更久,期间攻击者可能已完成数据窃取。而AI则可以在研判完成的瞬间执行封禁。

这里的核心逻辑是:风险越确定、时间越紧迫,越适合AI直接处置;风险越模糊、影响面越大,越需要人工决策。

因此,设计上遵循两条原则:一是最小化原则,精准施策、适度处置,用对业务影响最小的方式达到防护目的;二是可靠性原则:审慎授权、全程可控,明确自动处置的适用范围和执行边界。

四、运营复盘:从结果记录到策略优化

风险处置完成,并不代表运营结束。AI可进一步把分散的运营数据串联起来,使其能在后续运营中被持续调用。

第一:自动生成运营报告

基于风险监测、研判和处置数据,AI可按日、周、月等周期自动生成运营报告,汇总风险数量、等级分布、处置情况、攻击趋势、闭环率等关键指标,并生成态势解读,让安全运营效果可量化、可追踪。以前写周报要导数据、做图表、写总结,半天就没了;现在AI自动生成,人只需要看一眼、改两句。

第二:将数据转化为可复用经验

AI将每次风险的特征、研判结论、处置策略与最终结果关联起来,持续积累有效经验,并逐步将之转化为对风险类型、攻击行为和处置策略的认知,为后续研判和处置提供参考,形成正循环。

安全运营的目标从来不是熬最多的夜、处理最多的告警,而是用高效的方式守住防线。这就是石犀科技想做的事——把重复、高频、可标准化的环节交给AI,让人从告警堆里退后一步,站在更关键的位置上做判断、定策略、控风险。

石犀「AI风险运营」正在持续构建。

相关文章

A5创业网 版权所有