top of page

Cloud Security Alliance AI 安全预测:自主 SOC 遭遇信任难题

1小时前
讀畢需時 14 分鐘

Cloud Security Alliance 的 AI 安全预测认为,尽管自主决策仍面临严重限制,网络安全领域大约还有两年就会变得面目全非。这一预测来自该联盟 CEO 兼联合创始人 Jim Reavis,他在 2026 年 9 月 16 日发布的一篇 CSO 分析中提出了这一观点。

这种变化已经在安全运营中心内部开始。AI 智能体可以收集证据、补充告警信息,并在过去需要人工分别检索的多个系统间完成初步分流。真正的冲突出现在这些智能体必须决定是忽略事件、隔离设备,还是修改生产控制措施之时。

软件开发人员很快接受了 AI 辅助,因为大多数生成的工作成果仍需经过测试、审查和部署流程。安全团队面对的标准则更为严苛。编码错误通常能在发布前被发现,而一次错误的隔离操作可能在数秒内中断业务。

这一差异界定了智能体网络安全的下一阶段。AI 可以提升防御速度,但同样的自主性也会放大错误指令、被攻破的身份凭据或误导性结果带来的后果。胜出的模式不会将人排除在安全工作之外,而是会将人的判断置于更快、受到严格治理的机器层之上。

自主 SOC 已开始落地

自主 SOC 正通过任务委派逐步形成,而不是突然取代整个安全团队。

安全运营中心,即 SOC,负责监控系统、调查可疑活动并协调事件响应。其大量初级工作都涉及从多个工具中收集上下文,之后分析师才能判断一条告警是否重要。

Contrast Security 的 CISO David Lindner 向 CSO 描述了这一工作流的早期版本:事件通过 Jira 进入后,智能体从 GitHub 和 Datadog 收集信息,并生成初步分流结果。Lindner 认为,该系统执行的是 SOC 分析师的工作,而不只是辅助分析师。

这个案例之所以重要,在于它整合了过去彼此分离的多个步骤。智能体接收案件、判断哪些系统包含相关证据、检索这些证据,并准备评估结论。它将一队列人工查询转变为一次协同操作。

同样的模式正出现在更大的安全平台中。Google Cloud 表示,其分流与调查智能体在一年内处理了超过 500 万条告警。该公司称,Gemini 将一项通常需要 30 分钟的人工分析缩短至 60 秒。这些均为公司自行报告的结果,但展示了供应商试图标准化的工作流。

Google 还推出了用于威胁狩猎、检测工程和第三方上下文的智能体。其 智能体化防御策略将这些功能与安全运营数据及自动化响应操作连接起来。

这比在仪表板上增加一个聊天机器人更具意义。聊天机器人会在被询问时回答问题;智能体则可以规划一系列步骤、调用已连接的工具、评估中间结果,并持续推进直至达成既定目标。

这种区别同样带来风险。每一项连接都会赋予智能体某种可见性与权限组合。访问工单和遥测数据有助于调查,而访问身份、端点、云控制措施或防火墙,则可能支持隔离操作。

因此,组织正将上下文收集与最终判断分开。Menlo Security 的 CISO Lionel Litty 告诉 CSO,智能体已经在帮助其团队确定事件优先级并提供上下文。但他的组织尚不放心让它们独立决定分析师应忽略哪些事件。

这种犹豫并不意味着自主 SOC 不成立。它揭示了采用过程可能如何展开。企业会先自动化重复性的证据收集工作,接着是受限的分流,再到可逆的响应操作。在团队能够在真实运营条件下衡量可靠性之前,高影响力决策仍将受到把关。

Cloud Security Alliance 的 AI 安全预测已经体现在这种渐进式的工作移交中。重要的问题不再是智能体是否会进入 SOC,而是它们将赢得作出哪些决策的权利。

AI 网络安全变革正在冲击人工分流模式

机器生成的发现结果增长速度,已超过人工团队验证和修复它们的能力。

AI 已经改变了技术生产的一端。一项 2025 年研究汇总了涉及 Microsoft、Accenture 和另一家大型公司的 4,867 名开发人员的随机现场实验。根据这项 开发者生产力研究,使用 AI 编程助手的开发人员完成的任务增加了 26.08%。

安全领域并未获得同等幅度的审查能力提升。更快的开发意味着应用安全团队需要审查更多代码、更多依赖项和更多变更。AI 漏洞工具随后又会针对不断扩大的软件基础产生额外发现。

发现更多缺陷听起来像是一项毫无疑问的好处。实际中,未经排序的弱点流可能压垮那些负责修复它们的人。只有当组织能够确定漏洞的相关性、归属、可利用性和修复路径时,它才会成为有价值的防御情报。

Reavis 将其描述为吸收问题。团队必须确定如何处理、确定优先级并修复自动化系统产生的信息。Litty 将其比作早期的静态分析项目:这些项目产生了数百项发现,其中许多最终被工程师忽略。

这一瓶颈很重要,因为自主发现与自主修复的成熟度并不相同。Cloud Security Alliance AI Safety Initiative 主席 Caleb Sima 告诉 CSO,源代码漏洞发现已经高度成熟。但在复杂的企业生产网络中进行自主测试,仍有很长的路要走。

源代码是一个相对边界明确的目标。真实环境则包含运行时状态、身份关系、补偿性控制措施、专有服务、业务依赖关系,以及不完整的资产记录。孤立来看似乎严重的一项发现,实际影响可能有限;而一个普通的配置错误则可能暴露关键路径。

这给两类群体带来压力。SOC 分析师必须评估更多告警,工程团队必须吸收更多修复请求。当 AI 系统只是将更多未经验证的工作跨越组织边界转移时,两者都不会从中获益。

随着 AI 生成的软件占比不断提高,这一问题会变得更加尖锐。一项针对 2,350 名 CISO、应用安全经理和开发人员的调查称,生产代码中近半数由 AI 生成。同一研究还声称,在 81% 至 100% 代码中使用 AI 的组织,交付存在漏洞代码的频率是保守采用者的 3.4 倍。

这些调查结果依赖受访者报告,不应被视为普遍适用的衡量标准。它们仍说明了这种运营失配:软件生产可以立即加速,而审查能力、治理和修复责任的变化则更为缓慢。

智能体网络安全必须弥合这一差距,而不是再增加一层检测。真正有用的系统将抑制无关发现,把风险映射到可触及资产,提出修复方案,测试这些修复,并保留供人工审查的证据。原始发现量并不是衡量安全进展的好指标。

这也是组织知识成为运营基础设施的地方。智能体需要最新的架构决策、事件历史、责任归属记录和例外情况,才能正确判断一项发现。维护 可搜索知识库的工程团队,能为人员和智能体提供更好的判断上下文。

承受压力的不只是安全供应商。CISO 必须重新设计工作流,工程领导者必须接受更快的修复闭环,平台所有者则必须安全地开放控制能力。旧有的人工分流模式无法再靠逐一增加分析师来持续扩张。

Cloud Security Alliance AI 安全面临可复现性考验

网络安全不能照搬 AI 软件开发模式,因为防御控制措施在对抗性条件下需要可重复的行为。

AI 辅助开发可以容忍一定程度的变化。开发人员可以请求多个实现方案,拒绝较弱的输出,运行测试,并在用户接触结果前修订它。模型的首次回应不必直接成为生产答案。

安全操作通常受到不同约束。检测必须始终如一地识别相同的危险行为。隔离系统必须隔离预定目标,而不禁用无关服务。调查必须保留证据,并说明其得出结论的过程。

Lindner 用一项要求概括了这种差异:安全需要可复现性。如果相同证据让智能体得出实质不同的决策,CISO 就无法放心赋予其对生产系统的权限。

可复现性并不要求每份报告都使用完全相同的措辞。它要求围绕重要决策得出稳定结果。当周围事实保持不变时,同一恶意行为序列应产生相容的严重程度、影响范围和响应建议。

当智能体使用概率模型、不断变化的外部数据和多个已连接工具时,这一标准会变得困难。模型更新可能改变推理方式。检索错误可能遗漏决定性上下文。被攻破的工具响应甚至可能操纵计划本身。

因此,安全团队必须评估整个智能体系统,而不仅仅是语言模型。该系统包括提示词、记忆、身份、连接器、审批规则、日志、回退行为,以及智能体能够更改的每一项控制措施。

AI 智能体的周边软件有时被称为其 harness。harness 决定模型可以观察什么、能够调用哪些工具,以及它选择操作后会发生什么。强大的模型置于脆弱的 harness 中,仍然是危险的操作者。

这使测试不再只关注对话准确性。团队需要基于场景的评估,以检查错误隔离、遗漏升级、提示词注入、上下文损坏、权限滥用,以及部分失败后的恢复能力。模型、提示词或集成发生变化时,他们还需要重新测试这些场景。

治理不能仍然只是一份每年审阅一次的文件。每个智能体都需要有负责人、明确的用途、可访问系统清单,以及清晰的权限边界。其操作需要时间戳、来源证据和可重建路径。

新兴的标准格局反映了这一需求。OWASP GenAI Security Project 对代理生命周期各阶段的工具,以及开发与安全运营交叉领域的工具进行了梳理。其安全格局将代理防护视为一组职责,而非单一产品类别。

这正是 Cloud Security Alliance AI 安全预测中的核心权衡。由于攻击和软件变更正在加速,防御方需要自主性。但每增加一项自主权限,错误或被操纵的决策所可能造成的影响也会随之扩大。

务实的设计应从职责范围狭窄的角色开始。一个代理可以补充告警信息,但不修改基础设施。另一个代理可以起草检测规则,但在部署前必须经过验证。遏制代理则只能处理预先批准的资产类别,并采用团队能够快速撤销的操作。

人工监督同样需要有明确的含义。要求某个人审批数百项机器决策,只会形成仪式化的检查点,而非有效控制。这个人必须以可评估的形式获得证据、置信度、受影响资产、拟议操作以及可能的业务影响。

随着时间推移,系统可以凭借已观察到的表现获得更广泛的权限。团队可以将建议与分析师决策进行比较,衡量误报,开展受控演练,并仅在证据支持时扩大权限。

因此,未来的自主 SOC 将更像是一个分层授权体系。代理将在机器速度下处理频繁且边界明确的决策。资深专业人员则负责制定政策、审查例外情况,并对系统行为承担责任。

机器速度的攻击改变了等待的代价

当攻击者的行动速度超过任何人工审批链时,自动化防御的理由就变得更充分。

传统的事件响应通常假设,防御者在入侵的不同阶段之间有时间展开调查。分析师关联告警、联系系统负责人、确认影响,然后授权遏制措施。当自动化攻击者几乎可以立即完成发现和利用时,这一流程就会变得脆弱。

Sima 描述了一种场景:一个恶意代理进入环境后,会创建 200 个额外代理。它们搜索弱点、定位高价值资产,并在传统团队作出响应前窃取数据。

这个数字是专家提出的情景,并非对每次攻击的已证实预测。但其底层机制是可信的。软件可以复制任务、并发执行,并以远快于个人在多个安全控制台之间切换的速度协调结果。

Google Cloud 报告了另一项反映响应时间缩短的数据。其 M-Trends 2026 材料称,在三年时间里,从初始访问到移交给次级威胁行为者的时间已从八小时缩短至 22 秒。该数据涉及攻击者协作,而非自主代理群,但它说明了为何延迟防御正变得难以为继。

代理式网络安全通过将选定操作前移至更接近检测的环节来应对。端点可以自行隔离,身份系统可以暂停令牌,或云控制系统可以在人类完成更全面调查前限制工作负载。

难点在于,不能让自动化遏制本身成为新的中断来源。操纵防御自动化的攻击者,即使未攻破受保护的应用程序,也可能造成拒绝服务。错误信号也可能在最糟糕的时刻隔离关键服务。

Sima 认为,云系统、应用程序和端点应以机器速度调整控制措施,同时不破坏生产环境。最后这一条件承载了绝大部分工程负担。只有当响应系统理解依赖关系并提供安全恢复路径时,快速行动才有帮助。

传统安全架构在这里仍然适用。最小权限限制受损身份能够访问的范围。职责分离可防止单一组件控制每一个步骤。纵深防御可避免一项防护失效就暴露整个公司。

Litty 在 CSO 报告中强调了这些基础原则。组织应假设某个组件可能被攻破,并据此设计环境以限制由此造成的损失。AI 并未消除这一责任,反而让薄弱边界更容易被大规模跨越。

自动化也改变了事件准备方式。团队需要在攻击开始前预先定义遏制选项。他们必须明确哪些工作负载可以隔离、哪些连接可以阻断,以及哪些业务流程需要人工决策。

良好的响应自动化应当分级进行。低置信度信号可以触发额外日志记录。更强的证据可以限制令牌或分段隔离主机。只有最可靠的条件才应授权具有广泛运营影响的操作。

每一项自动化操作都应保持可观测性。分析师需要看到哪些证据触发了操作、哪项政策允许了它,以及代理作出了哪些变更。如果操作失败,系统需要提供清晰的升级路径,而不是反复进行自主试验。

核心竞争已不再是人类对抗机器,而是受治理的自动化对抗无治理的自动化。攻击者受益于无需承担责任的速度,而防御者必须将速度与安全、连续性和证据结合起来。

这种不对称性解释了为何这一转型将慢于 AI 编码的普及。开发者可以丢弃错误建议,而 CISO 必须为错误的防御操作本身演变为一起事件的可能性做好规划。

代理密集型安全团队将更重视判断力

AI 很可能压缩日常协调工作,同时提升经验、系统设计和问责能力的价值。

软件开发提供了组织变革的早期图景。Gartner 预测,到 2030 年,80% 的组织将把大型软件工程团队转型为规模更小、由 AI 增强的团队。该预测包括更多资深专家、更广的管理幅度,以及聚焦治理和上下文的新角色。

网络安全可能遵循类似方向,但未必产生完全相同的劳动力结果。一线调查更容易委派,因为它通常遵循可重复的证据收集模式。复杂事件仍需要了解架构、业务优先级、攻击者行为和组织历史。

Reavis 预计安全组织将变得更加扁平,资深专业人员将重返一线构建工作。Sima 描述了一种杠铃式劳动力结构:一端是经验丰富的个人贡献者,另一端是 AI 原生的初级员工。在这一模式中,协调密集型的中间岗位面临最大压力。

这些预测仍是基于信息作出的判断,而非已定论的就业数据。不同公司在安全成熟度、监管义务以及将代理连接到内部系统的能力方面差异很大。采用速度还将取决于供应商能否在受控示例之外证明可靠成果。

不过,任务层面的变化更容易看清。那些花数小时在工单、遥测和威胁情报系统之间转移信息的分析师,将减少手动收集工作。他们将投入更多时间来定义调查路径、审查例外情况,并改进自动化本身。

初级岗位不会简单消失,但其学习路径将发生改变。传统分析师通常通过处理大量告警队列积累经验。如果代理接管这类工作,组织将需要有意识地建立机制,教授调查、证据处理和事件判断。

这会带来潜在的技能问题。资深专家在接触异常案例之前,是通过反复处理常规案例形成直觉的。公司不能假设新员工仅通过监督机器输出,就能获得同样的判断力。

培训应包括模拟、对抗性演练,以及对代理成功和失败决策的复盘。初级专业人员需要有机会质疑系统,而不只是接受其建议。否则,自动化可能掩盖弱点,直到罕见事件将其暴露。

资深从业者同样需要新技能。他们必须将安全政策转化为机器可执行的约束,评估概率性系统,并理解代理身份如何改变访问设计。经验依然宝贵,但前提是与积极的技术参与相结合。

供应商也面临自身的重组压力。安全产品已积累了专用界面、专有数据模型和相互重叠的告警。代理可以成为一个共享控制层,通过自然语言和机器操作查询并协调这些系统。

Sima 将 AI 描述为跨越碎片化产品的接口和黏合剂。Litty 提出了更谨慎的解读,认为现有工具将会演进,而不会带来新工具的爆炸式增长。两种观点都指向了围绕控制平面的竞争。

如果代理介入安全工作,那么控制身份、上下文和编排的产品,就会获得对技术栈其他部分的影响力。端点、云、身份、可观测性和工单供应商将争夺成为这一运营层。

Gartner 更广泛的技术趋势将先发制人的网络安全、数字溯源和 AI 安全平台列为其战略主题。这种归类表明,市场正从孤立的助手转向协调预防、信任和监督的系统。

最终不会出现一个通用的安全代理。大型环境需要具备有限权限和明确职责的专用代理。中央政策层可以协调它们,同时保持调查、建议、执行和审计之间的分离。

对安全专业人员而言,持久优势在于由技术深度支撑的判断力。代理可以收集比任何一个人更多的证据,但仍需要有人决定组织重视什么、能够容忍哪些失败,以及何时自动化已超出其授权范围。

三个信号将表明代理式网络安全是否已准备就绪

下一项考验不是又一次令人印象深刻的演示,而是在生产条件下可衡量的授权能力。

第一个信号是从告警信息补充扩展到有边界的响应。供应商已经展示了能够调查案例并生成检测的代理。当客户允许这些系统在真实工作负载中执行可逆的遏制操作时,才会出现更有力的证据。

应关注权限边界,而非营销标签。如果每一项操作都需要手动转换到另一个控制台,自主 SOC 基本仍只是助手。当预定义政策允许其直接行动时,它才具有运营层面的重要性。

第二个信号是对修复质量的独立衡量。单纯的发现数量可能奖励噪声很大的系统。买方需要涵盖有效发现、优先级准确性、修复接受率、复发情况、错误遏制以及恢复正常运营所需时间的结果。

这些证据必须超越源代码扫描。企业环境包含身份路径、运行时配置、第三方服务和遗留系统。若能在这些层面实现可靠表现,将强化自主防御能够超越狭窄任务的论据。

第三个信号是可执行的代理治理。组织应能够盘点每一个安全代理,识别其负责人,审查其权限,重建其操作记录,并迅速将其禁用。标准和供应商控制措施必须让这些能力成为常规。

治理方面的进展将降低核心信任障碍,也能帮助 CISO 区分受控委派与影子自动化——后者指员工或工具在责任归属不明确的情况下创建代理。

若这些信号未能兑现,Cloud Security Alliance 对 AI 安全的预测将被削弱。代理或许仍能提升生产力,但会继续作为既有运营结构中的助手存在。若取得成功,则将催生一种不同的 SOC:围绕策略、编排与例外处理构建。

CISO 无需等待完全自主的平台。他们可以确定一项高频工作流,记录其证据要求,并仅授予代理改善该流程所需的最小权限。随后,他们可以将其表现与经验丰富的分析师进行对比测试。

安全和工程负责人还应审视代理接收的信息。架构记录、资产归属、运营例外情况以及事件历史,决定了自动化建议是否符合真实环境。更好的模型无法弥补缺失的组织知识背景。

眼下的问题很具体:在你当前的 SOC 中,哪项决策既重复、可衡量、可逆,又有足够明确的约束条件,因而能够安全地委派?从那里开始,记录每一项结果,并且只有在证据证明其值得信任时才扩大权限。这种做法既能保留代理式网络安全所承诺的速度,又不会假装速度天然就能带来信任。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page