-
-
谁家的安全智能体,竟然要考核KPI
-
发表于: 4天前 111
-
本文整理CSOP2026·AI安全大会,顺丰科技网络安全总监梁博的主题分享:《安全运营、威胁情报&狩猎的AI重构与进化》
在顺丰科技内部,负责安全运营的智能体们,享受了和专家一样的待遇。
情报生产效率提升N倍、准确率达到XX%、事件调查率达到XX%这些给人类安全专家设计的KPI,也落在了智能体上。
这不是拍脑袋决定的,而是AI从辅助工具升级为安全运营基础设施和数字员工的必然。就在过去一年多,顺丰科技完成了安全运营、威胁情报&狩猎的AI重构。
情报生产:从人工阅读报告到7×24小时生产
首先来看情报生产。这是顺丰科技威胁狩猎、安全运营自动化的基石之一。
传统情报生产什么样?分析师阅读报告,AI辅助提取IOC加人工标注,然后把TTPs手工映射到ATT&CK框架。这个过程有很多困难,包括开源情报里有90%以上是非结构化文本和图片,传统NLP模型需要标注数据微调,TTPs覆盖不全,准确率仅有60%到70%。
为了解决这些问题,顺丰科技的AI重构路径,大致上可以分为三个步骤。
第一,多源情报自动汇聚。情报的来源分为三个部分,第一是内部沙箱、EDR的分析报告,第二是外部开源情报、APT分析报告,第三是X情报中心等社区共享。智能体会自动检索并抓取情报源,汇聚至AI情报中心。
第二,基于LLM多模态自动化提取。依靠LLM多模态能力,同步解析文本、截图、超链接等信源,自动提取IP、域名、Hash等IOC,并将攻击者TTPs精准映射到ATT&CK框架。
从实际效果来看,AI提取的IOC准确率可达到99%+,TTPs准确率达到了75%以上,均有明显提升。
第三,是情报的结构化输出。智能体不只是输出结构化的IOC(如STIX / MISP),还包括可落地的Sigma、YARA检测规则,然后推送至TIP、EDR、NDR这些检测设备。整体IOC入库和规则部署效率,可以大幅度提升50倍。
威胁狩猎:从“剧本僵化”到“确定性编排”
有了高质量、自动化的情报生产,威胁狩猎的门槛还是很高。攻击者会高频变换基础设施,即使在同一次入侵事件中,防守方也可能会面临海量C2与多套payload。所以,基于IOC的威胁狩猎,其覆盖范围会相对有限。
除此之外,狩猎剧本编写效率过低,内存、内核级深度取证门槛极高,数十万终端根本无法批量排查,海量可疑信号带来的噪声,都让威胁狩猎无法持续投入。
对此,顺丰科技落地了三个方案。
LLM自动生成SIEM狩猎语句
把生产的TTP情报再次投喂给大模型,它会基于内部日志自动生成SIEM平台的检索语法,批量回溯全量历史日志,快速找到存在异常行为的终端。
自动生成Velociraptor VQL语句,批量下发内核级取证任务
AI自主编写内存检测、进程注入、注册表持久化、内核钩子排查等VQL脚本,一键下发至全量终端,完成从浅层日志到深层内存、内核行为的立体排查。
全链路确定性闭环
如果把上面两个方案整合起来就会发现,原来依靠运气、经验的狩猎过程变成了一个确定、闭环的流程:TTP情报入库触发狩猎流程→AI自主判断、生成查询语句→全终端执行取证任务→告警聚合AI确认→新情报回流入库迭代规则,全程无需人工介入。

落地后,狩猎策略生成从数天缩短至分钟级,单台终端深度取证耗时可从数小时压缩至半小时以内,SOAR自动化覆盖从30%提升至90%+。
安全运营:从“人盯规则”到“自主进化”
在安全运营所有流程里,有一个非常重要的动作是规则运营,这是威胁发现的基础。但是,传统手工规则运营的难度很高,包括:
效率低:手工编写规则需要2-5天,质量高度依赖个人经验;
规模大:中型SOC需要维护上千条规则,53%会产生误报;
失效快:上线6个月后,规则有效率仅有30%。

顺丰科技的解法是,通过自然语言交互,由大模型完成规则生成,并在仿真测试环境验证有效性;迭代达标后通过CI/CD流水线自动下发至NDR、EDR这些检测节点。
具体来看。
第一,自然语言驱动。例如 “排查全网银狐木马 WMI 持久化行为”,AI即可同步输出检测规则、批量排查脚本、自动隔离SOAR剧本。
第二,生成-执行-评估-迭代完整闭环。AI生成规则后,自动推送至仿真测试环境去执行验证。这个过程中,会有其他智能体对工单、规则进行评估复核,发现缺陷会自动下发优化任务进行迭代。
第三,多智能体分工协同。以告警调查为例。分诊Agent对告警打分(≥0.80进入调查,<0.80静默归档),响应Agent自动遏制或提交人工审核,复核Agent持续评估优化。不同智能体之间基于ReAct推理框架进行自主推理与决策。
从KPI考核指标的角度来看,这些智能体大部分都能够很好的完成任务。规则开发周期可以从2-5天压缩至小时级,单条告警研判从70分钟降至3分钟,上线半年失效僵尸规则下降至5%以内,告警调查覆盖率提升至近100%。
总结与展望:Agentic SOC的元年
2026年,被认为是Agentic SOC的真正元年。顺丰科技也正从“人用AI”的阶段,迈入“人与AI协同进化”的新阶段——每一名工程师,都能利用大模型能力快速构建特定领域的智能体,比如情报生产、漏洞管理等等。
在这个过程中,过去安全建设的投入不会被浪费。SIEM、EDR、SOAR等系统,以及积累的运营知识和经验,都是宝贵的资产,需要封装成大模型可以理解和调用的工具与知识库。
不过客观来说,现阶段Agentic SOC并没有颠覆安全运营底层流程,而是重构了高度依赖人力的低效环节,把少数人掌握的高端情报、深度狩猎能力下沉到全团队可用。AI没有情绪、不会疲劳、7*24小时持续运转,拉高了入侵检出、事件处置核心运营指标。
当然,大模型的能力发展经常会超出预期。可能今年还不敢想象的事情,不久之后AI已经可以做得很好了。所以不妨也给智能体定下几个KPI试试,万一实现了呢?