Microsoft 智能体安全运营推动 SOC 迈向委托式行动
Microsoft 于 2026 年 9 月 23 日推出了一种新的安全运营方法,核心是在 Microsoft Defender 中部署 AI 智能体。Microsoft 智能体安全运营战略指向一项重大转变:软件不再只是为分析师汇总告警,而将日益承担事件调查、证据汇集、响应建议以及跨安全工具协同等工作。
这一差异很重要,因为安全运营中心(SOC)需要在不确定性下做出决策。分析师必须判断一次异常登录究竟意味着攻击者入侵、员工疏忽,还是无害活动。AI 智能体能够加快这一工作,但速度并不能决定应由谁来授权那些可能产生重大影响的行动。
自 2025 年推出面向特定任务的 Security Copilot 智能体以来,Microsoft 一直在朝这一模式推进。竞争对手也通过智能体调查、自动化分流和 AI 辅助响应产品走上了类似路径。Microsoft 的最新表述提高了竞争门槛:它将智能体视为运营架构的一部分,而不只是又一个助手界面。
因此,核心竞争并非 Microsoft 与某一家特定供应商之间的较量,而是委托机器执行行动与由分析师控制的自动化之间的竞争。前一种模式承诺提供规模化能力和持续性;后一种模式保留了更清晰的人类权限,但会让团队持续面对不断增长的告警量和更缓慢的调查速度。
Microsoft 智能体安全运营改变了工作单元
Microsoft 正将安全工作流重构为围绕分配给智能体的目标运转,而非由分析师提交的孤立提示。
Microsoft 的 9 月安全公告将其方法描述为面向智能体时代重新构想 SOC。公开标题将 Microsoft Defender 定位为运营环境,并称该设计是为 AI 智能体打造的。
这种表述所传达的不只是对话式界面。传统 copilot 会等待人员提出问题;智能体则接收目标、选择中间步骤、使用获批工具,并评估所得信息。
在 SOC 中,一个目标可能是调查疑似身份泄露。智能体可以收集登录记录、比对设备历史、检查近期权限变更,并关联相关告警。随后,它可以向分析师呈现有证据支撑的结论。
这一转变改变了安全工作的基本单元。传统上,分析师需要在告警、仪表板、查询系统、工单队列和响应工具之间切换。Microsoft Defender AI 智能体承诺围绕调查结果来组织这些分散活动。
Microsoft 在 2025 年 3 月已确立了这一方向的一部分。其首批 Security Copilot 智能体包括由 Microsoft 构建及合作伙伴开发、用于专业安全任务的智能体。
这些早期智能体针对的是边界明确的工作负载,包括钓鱼邮件分流、告警调查、漏洞修复和身份相关风险。受限任务更易于治理,因为团队可以定义其输入、输出、权限和升级条件。
2026 年的表述则将这些能力纳入更广泛的运营模式。Microsoft 似乎不再只是为某一个调查步骤增加智能能力,而是在探讨以智能体为导向的 SOC 应如何从头到尾分配工作。
不过,公告标题和 URL 并不能证明所有实施细节。Microsoft 关于可用性、支持的工作负载、自主性和客户成果的具体说法,仍需通过完整产品文档确认。
这一验证缺口很重要。“为智能体打造”可能描述多种不同架构。一种架构或许允许智能体收集信息,但禁止其进行变更;另一种架构可能允许智能体在分析师批准拟议计划后执行遏制行动。
更具自主性的实现方式,可能会允许智能体在预定义条件下禁用账户或隔离设备。即便供应商将这些模式都营销为智能体安全,它们仍会带来不同的运营和法律后果。
对买家而言,眼下的变化在概念层面,却影响深远。安全平台开始围绕工作如何被分配、监督和记录展开竞争。检测质量依然至关重要,但工作流权限正在成为独立的产品维度。
告警量正迫使 SOC 委托更多工作
压力来自不断扩大的调查工作负载,无法仅靠在分析师身旁增加一个聊天窗口来解决。
现代安全团队通常并不缺少告警。更棘手的问题是,在攻击者取得进展前,将分散信号转化为可辩护的决策。每项调查都可能需要终端事件、身份信息、云资源、消息、威胁情报和应用记录。
这一过程会大量消耗分析师的注意力。即使是误报,只要有人必须检查告警、搜索相关活动、记录推理过程并关闭案件,就会耗费时间。
传统自动化通过规则和剧本处理可预测的步骤。当风险评分超过阈值时,一条规则可能会创建工单;一个剧本可能会丰富 IP 地址信息、封锁已知指标并通知管理员。
当设计人员能够预见条件时,这些系统表现良好。但当调查因模糊证据而分支时,它们便会遇到困难。僵化的剧本无法轻易判断多个合理解释中哪一种值得进行进一步查询。
大语言模型提供了不同的选择。它们能够理解自然语言上下文、从可用行动中进行选择,并修订调查计划。这种灵活性正是智能体 SOC 安全的基础。
灵活性同样带来不确定性。确定性规则,即在定义条件下产生相同结果的规则,相对容易测试。AI 智能体则可能因上下文发生细微变化而选择不同路径。
Microsoft 的战略回应,是将专注于任务的智能体置于一个已掌握安全遥测数据和响应控制能力的平台之中。集成能够减少在系统之间转移数据所损失的时间,也能让平台供应商更全面地了解每起事件。
商业压力首先会落在那些仅覆盖调查中一个步骤的独立工具上。如果 Defender 能够协调检测、证据收集、案件管理和响应,买家可能会重新评估是否需要额外的工作流产品。
托管安全服务提供商同样面临压力。它们的价值通常包括持续监控和重复性分流。智能体可以降低提供这些服务所需的人力,同时提升客户对响应速度的期待。
人类分析师则面临不同挑战。这个角色不会简单消失,因为复杂事件涉及业务背景、不完整证据和问责问题。但分析师用于收集事实的时间可能会减少,转而投入更多时间审查机器生成的结论。
这一转变会改变 SOC 所重视的技能。查询专业能力依然有用,但分析师还需要评估智能体行为。他们必须识别缺失的证据、循环推理、过度自信以及不安全的行动计划。
管理者也需要新的绩效衡量指标。关闭更多告警并不代表安全性更高。智能体可能提升处理量,却反复忽视同一种攻击。
有用的指标应包括调查准确性、实现有效遏制所需时间、升级质量、分析师修正情况,以及错误行动造成的损失。团队还需跟踪哪些智能体决策被人类撤销。
这正是 Microsoft 现在推动该模式的原因。攻击者已经能够自动化侦察、内容生成、凭据测试和部分利用过程。防御者无法完全依靠人工案件梳理来应对机器速度的活动。
但应对方式不能是无限制的自主性。安全工具可能会干扰生产系统、员工访问权限和客户服务。行业需要更快的决策,但不能将概率性推理变成未经审查的权限。
委托式行动才是真正的竞争分野
关键分野不在于供应商是否使用 AI,而在于其智能体获得了多少运营权限。
如今,几乎所有大型安全平台都提供某种形式的生成式 AI 辅助。摘要、查询生成、自然语言搜索和建议行动正在成为预期功能。
这些功能改善了分析师的交互界面,却并未从根本上改变控制权。人员仍然决定要问什么问题、信任哪些结果,以及是否采取行动。
智能体系统则将部分决策过程转移到软件中。它会决定下一步检索哪些证据,也可能判定某个案件是否满足升级、关闭或遏制的条件。
这正是 Microsoft 平台地位的重要性所在。Microsoft Defender 可以在单一供应商环境中连接终端、身份、电子邮件、应用程序和云安全证据。这种广度使 Microsoft Defender AI 智能体能够获得比孤立助手更多的上下文。
但这也集中化了权限。拥有广泛可见性和响应控制能力的平台可以更有效地开展调查;当智能体误解情况时,同一平台也可能造成更广泛的后果。
以一个访问敏感工程文件的可疑账户为例。智能体可能关联到陌生设备、异常地点和近期权限变更。这些证据可能足以证明需要立即采取遏制行动。
然而,该员工或许是在获得批准晋升后出差。缺乏最新组织背景的系统可能会将多项合法变更视为泄露证据。
这个例子表明,更多遥测数据并不自动意味着完整理解。安全数据描述的是技术活动,但并不总能捕捉业务例外、员工职责或运营紧急性。
因此,委托式行动模式需要明确边界。低风险行动可以获得更广泛的自动化权限。证据收集、信息丰富、重复项移除和时间线构建通常属于这一类别。
高影响行动则需要更强的控制。禁用高管账户、隔离生产服务器、删除消息或撤销应用访问权限,都可能中断关键工作。
基于风险的自主性提供了一条务实的中间道路。组织可以允许智能体在狭窄条件下执行可逆行动;当不确定性或潜在影响升高时,则要求人工批准。
这与既有的零信任思路相似。访问应依赖明确政策、经过验证的上下文和有限权限。AI 智能体不应仅因其运行于受信任的安全产品内部,就获得广泛权限。
智能体的身份同样重要。每个智能体都应拥有定义明确的服务身份、允许使用的工具、数据边界和行动历史。共享凭据会使责任追溯变得困难。
竞争平台可能会以不同方式描述其控制机制。一些会强调端到端自主性,另一些则会推广受监督的智能体、专用工作流,或跨多家供应商的开放集成。
Microsoft 的优势来自其已部署的平台基础和对企业信号的访问能力。其劣势则在于,人们担忧单一供应商可能同时成为检测者、调查者、决策引擎和响应机制。
这种担忧并不否定这一模式。它使可审计性成为一项竞争特性。客户需要了解智能体为何得出某一结论、哪些记录影响了该结论,以及它排除了哪些替代方案。
智能体化 SOC 安全将由这条证据链来评判。缺乏可复现推理的快速答案,或许能缩短调查时间,却可能增加组织风险。
AI 智能体创造了新的安全边界
能够调查威胁的智能体,本身必须被视为信任受限、具有安全敏感性的系统。
安全智能体会从攻击者蓄意操纵数据的环境中获取信息。电子邮件、文档、网页、工单、代码仓库和日志字段都可能包含恶意内容。
这带来了提示注入风险,即不可信内容试图改变 AI 系统指令的情况。攻击者可能在文档中嵌入文字,要求智能体忽略警告或泄露受限信息。
智能体未必会遵从该指令。但这种可能性改变了威胁模型。过去仅作为证据的内容,如今可能影响解释这些证据的系统。
因此,Microsoft 及其客户需要在不可信数据与特权指令之间建立隔离。智能体应能区分哪些内容属于证据、哪些策略具有权威性,以及哪些请求的操作需要审批。
工具权限带来另一种风险。拥有只读权限的模型可能得出错误结论;拥有隔离处置权限的模型,则可能将该错误转化为一次服务中断。
最小权限原则应落实到每个单独的工具层面。电子邮件分诊智能体并不天然需要隔离终端的权限。终端调查智能体也不需要不受限制地访问每位员工的邮箱。
组织还应将规划与执行分离。一个组件可以提出调查或响应计划,而策略层可在任何操作发生前,依据确定性规则对计划进行检查。
该策略层不应完全依赖另一个语言模型。一些决策需要固定控制措施,例如防止智能体禁用指定的紧急账户。
美国国家标准与技术研究院的 AI 风险框架 提供了有价值的治理参考。该框架围绕治理、映射、衡量和管理风险来组织 AI 风险工作。
应用于安全智能体时,治理用于明确责任归属和可接受的使用方式;映射用于识别受影响的系统和潜在危害;衡量则测试其在正常和对抗条件下的行为。
管理阶段再将这些发现转化为权限、监控、审批路径和事件处置流程。由于模型、工具和组织数据都会变化,这一循环必须在部署后持续进行。
MITRE 维护的 ATLAS 威胁知识库 提供了另一项相关参考。它记录了涉及机器学习系统的对抗技术,并可支持结构化测试。
两套框架都不能证明某个特定智能体是安全的。它们提供了提出更好问题和组织证据的方法。客户仍需要在自己的环境中进行针对具体产品的测试。
日志记录必须超出最终答案的范围。一份有用的记录应展示分配的目标、选用的工具、获取的证据、中间决策、策略检查、审批过程及最终操作。
敏感推理数据同样需要保护。调查轨迹可能包含员工信息、事件细节、凭据或防御缺口描述。广泛保留每一条轨迹,可能会制造另一个高价值攻击目标。
组织必须决定存储哪些内容、保留多久,以及谁可以查看。它们还需要制定流程,以便在内部调查或法律保全期间保存证据。
模型更新会增加另一层复杂性。当底层模型、提示词、连接器或检索系统发生变化时,智能体的行为也可能改变。上个月经过测试的工作流,在更新后未必会有完全相同的表现。
因此,团队应对智能体配置进行版本管理,并重复关键评估。他们需要具有代表性的案例、对抗性输入,以及针对不安全工具使用的测试。
对 Microsoft 主张的评判,应基于这些运营控制措施,而非界面的流畅程度。一份精致的事件摘要可能掩盖薄弱的证据或不完整的调查路径。
最困难的问题并不是智能体能否在演示中得出正确答案,而是当智能体出错时,周边系统能否限制损害。
自主性提高,证据标准也必须提高
Microsoft 无法仅凭更快的案件结案速度建立信任,因为更高的自主性需要更强的决策质量证据。
安全自动化通常通过节省的时间来衡量。供应商可能会强调更少的人工步骤、更快的分诊速度或更短的响应周期。这些指标有用,但并不完整。
智能体可能因为识别出良性模式而迅速结案,也可能因为未能收集相互矛盾的证据而迅速结案。两者的运营指标看起来相似,但安全结果却不同。
客户应要求针对已知事件进行评估。测试集可包括已确认攻击、无害异常、内部风险场景、被入侵账户和不完整的遥测数据。
案例还应包括困难的负样本,即看似恶意行为的合法活动。它们能够揭示智能体是否将相关性当作证据。
评估还应衡量证据完整性。智能体是否查询了所有必需的数据源?是否识别出缺失的遥测数据?是否在建议采取行动前传达了不确定性?
分析师一致性提供了另一项信号,但不应成为唯一基准。人类可能共享同样的假设,尤其是在机器生成的解释显得自信且条理清晰时。
盲审可以降低这一影响。分析师可以在不知道结论来自人工还是智能体的情况下评估案件证据,随后再系统性地审查差异。
组织还需要长期证据。一次成功的试点并不能说明,当集成发生变化、数据质量下降或攻击者适应后,智能体会如何表现。
应向客户公开错误类别。遗漏关联关系不同于错误的身份匹配;缺乏依据的确定性不同于不安全的工具选择。每种问题都需要不同的补救措施。
Microsoft 可以通过公开评估方法、权限模型和审计结构来强化其论据。仅有汇总的速度主张,无法回答核心治理问题。
独立测试将尤为重要。在这一设计中,Microsoft 同时拥有平台、模型以及许多数据连接器。第三方评估可以挑战内部测试容易忽略的假设。
同样的审查也应适用于竞争系统。安全供应商有强烈动机将助手描述为智能体,将智能体描述为自主系统。买方需要对每项能力有具体定义。
由国际网络安全机构支持的 安全 AI 指南 强调安全设计、开发、部署和运营。这种生命周期视角适合智能体化安全工具。
负责任的部署应从有限范围开始。团队可以让智能体总结证据并提出后续步骤,同时保留人工授权。
在衡量错误和运营影响后,他们可以扩大自主性。可逆操作应先于破坏性或难以恢复的变更。
回滚流程仍然必不可少。若智能体错误地实施隔离操作,响应人员需要有明确的方法来恢复访问并记录更正情况。
Microsoft 的智能体化安全运营也带来了采购问题。买方应了解提示词和调查数据在何处处理,并应理解保留政策、区域边界、模型训练政策和管理员访问权限。
集成深度同样值得关注。一个系统可能在 Microsoft 遥测数据范围内表现良好,却在第三方网络、应用程序或云服务之间丢失上下文。
对于拥有混合环境的组织而言,这一局限至关重要。一次连贯的事件通常跨越多家供应商拥有的系统。智能体必须能够访问这些系统,或识别自身的盲点。
智能体能够重塑 SOC 的说法,在工作流层面是可信的。至于它们能否安全地做到这一点,仍是每次部署都需要实证检验的问题。
三个信号将表明智能体化 SOC 是否有效
下一阶段将由客户控制措施、可衡量的调查质量,以及智能体能够跨混合环境运行的证据决定。
第一个信号是 Microsoft 详细的权限和审批模型。买方需要了解管理员如何限制每个智能体的数据访问、工具和响应权限。
强有力的控制机制将支持委托操作模式。它们能让组织根据风险匹配自主性,而无需将每个工作流一视同仁。
薄弱或不清晰的控制措施将削弱 Microsoft 的论点。客户或许会接受收集证据的智能体,但会犹豫是否授予其具有实质影响的响应权限。
文档还应说明紧急覆盖机制如何运作。安全团队需要能够暂停智能体、撤销其工具权限,并识别其在指定时间段内执行的每一项操作。
第二个信号是可衡量的调查质量。Microsoft 和早期客户应报告的不仅是节省的时间,还应审查错误结案、遗漏证据、不必要升级和分析师推翻结论等情况。
最有用的结果应描述测试样本群体和运行条件。经过筛选的演示环境中的表现,几乎无法告诉买方系统在嘈杂的企业环境中会如何运行。
来自重复生产使用的证据将强化这一论述。当检测质量保持稳定或得到改善时,调查时间的下降才具有意义。
若快速结案数量上升,却没有相应的准确性证据,则会削弱这一论述。更快的处理速度可能造就一个吸引人的仪表板,同时让重要错误消失在汇总总数中。
第三个信号是跨平台表现。大多数大型组织会使用多家安全、身份、网络和云供应商的产品。
Microsoft Defender AI 智能体需要获得足够的第三方上下文,才能连贯地调查这些环境。否则,这一模式可能会鼓励客户主要为了智能体性能而进行整合。
这种结果在商业上仍会使 Microsoft 受益,但无法证明面向智能体的 SOC 能够在更广泛的企业市场中有效运行。
开放连接器、标准化工具接口和明确的盲点报告将强化 Microsoft 的方法。当智能体无法访问相关证据时,客户不应只能假设调查已经完成。
竞争对手的反应将提供辅助背景。竞争厂商可能会强调自身的遥测数据、专用模型、编排系统和治理控制措施。
这些公告的重要性不如生产环境中的授权。关键问题在于,客户允许哪些系统执行真实调查与行动,而不只是生成吸引人的摘要。
安全负责人应在授予这类权限前做好准备。他们可以先按可逆性、业务影响和所需审批,对行动进行分类。
他们应为常见决策明确所需证据。受损账户处置流程可能需要身份风险、设备状态、会话历史以及近期访问变更等信息。
随后,他们应测试代理是否能持续收集这些证据。信息缺失时,应触发升级流程,而不是编造结论。
团队还可以维护一份可搜索的架构决策、调查标准和已批准例外记录。受治理的工程知识库可帮助分析师在审查期间检索这些背景信息。
目标并非保留所有人工任务,而是在不移交问责责任的前提下委派工作。
Microsoft 的代理式安全运营为负荷过重的安全团队提供了一种可信的解决方案。代理能够持续收集证据、跟进复杂线索,并减少重复性的调查工作。
其成功将取决于证据相互矛盾、工具失效,或模型得出错误结论时的表现。这些时刻比一次成功的演示更能清晰定义运营信任。
安全团队在扩大代理权限前,应先提出一个务实的问题:他们能否重建、质疑并撤销每一项具有重大影响的决策?如果答案是肯定的,代理可以成为有用的 SOC 参与者;如果答案是否定的,它们就应继续作为受监督的调查人员。



