top of page

Swimlane 的 AI SOC 瞄准 MSSP 利润率难题

8月12日
讀畢需時 14 分鐘

Swimlane 面向 MSSP 推出了 AI SOC,其承诺比大多数 Google News 标题所暗示的更明确:在不夺走服务商客户的前提下,自动化更多安全工作。7 月 22 日发布的产品直指托管安全领域一个长期存在的矛盾。服务商需要借助 AI 扩大分析师产能,但部分供应商正日益将类似技术打包为与其竞争的托管服务。

该产品基于 Swimlane 的安全自动化平台 Turbine 运行。Swimlane 表示,MSSP 可在利用其技术自动处理告警的同时,保留客户关系、服务设计与数据。这一定位让一次软件发布成为对一个问题的检验:由 AI 驱动的安全运营中心所创造的经济价值,究竟由谁获取。

竞争对手正从不同方向切入同一类工作负载。Sophos 运营自己的托管检测与响应服务,而 7AI、Dropzone AI、Torq 和 Conifers 等公司则销售智能体调查能力。Swimlane 的核心押注有所不同:技术供应商应当改善 MSSP 的运营模式,而不应自己成为服务提供商。

Swimlane 实际推出了什么

Swimlane 正将 AI、跨客户情报和可复用工作流打包为面向托管安全服务商的运营层。

新的 MSSP AI SOC 旨在跨多个客户环境管理安全工作。MSSP 即托管安全服务提供商,其为外部客户运营安全服务,而非只保护自身组织。

传统安全自动化通常从一组剧本开始。每个剧本遵循预先设定的步骤,例如补充可疑 IP 地址的信息,或在终端告警后创建案件。这些工作流可以节省时间,但服务商往往需要为每位客户分别进行定制。

这种定制会带来隐性人力成本。分析师和工程师必须连接不同的安全工具、转换数据格式、映射客户特定策略,并维护各自独立的响应流程。适用于一个租户的工作流,未必适合另一个租户的技术环境或服务级别协议。

Swimlane 表示,其 AI SOC 以标准化模型取代了更多此类一次性构建。该产品结合确定性剧本、AI 辅助任务和智能体工作流。智能体 AI 指能够在既定权限范围内规划并执行多项相互关联操作的软件。

首项值得关注的能力是跨租户威胁情报。它汇总来自已连接客户租户的富集结果、可观测指标和判定结果。如果系统为一位客户调查某个指标,当同一指标出现在其他地方时,该结果可立即提供背景信息。

这一共享层之所以重要,是因为重复富集会产生成本。若无法复用,MSSP 可能需要查询多项情报服务,并为每位客户重复相同的分析流程。复用判定结果可以减少重复工作,不过服务商必须对客户特定数据保持严格的边界。

第二项能力处理基于 AI 的分诊和调查。Swimlane 表示,该系统会标准化告警、富集其中的指标、关联相关活动,并生成可解释的判定结果。它还会将观测到的行为映射至 MITRE ATT&CK——一个广泛用于归类对手战术与技术的框架。

随后生成的调查计划会告知分析师系统发现了什么,以及下一步应采取什么行动。其目标并非消除分析师,而是缩小人工待处理队列,只保留需要判断、授权或客户背景信息的案件。

该产品还提供跨租户的统一指挥中心。分析师可在一个共同位置确定工作优先级,无需在客户仪表板之间反复切换。上下文切换看似是小问题,但当团队需要在不同工具和服务承诺下处理大量队列时,成本会迅速上升。

Swimlane 尚未公开生产环境数据,说明这套新产品能为每家 MSSP 降低多少单案成本。它也尚未发布针对传统运营模式的、范围广泛且经过独立审计的对比。因此,此次发布提出的是商业主张,而非已验证的利润率成果。

不过,底层变化是具体的。Swimlane 正超越单项自动化功能,将 Turbine 描述为 MSSP 完整 AI 赋能服务模式的基础。

Google News 的报道为何实质上关乎利润率

决定性指标并非 AI 处理了多少告警,而是每位分析师能够安全支持多少客户工作。

Google News 的报道将 Swimlane 的发布与 MSSP 利润率难题联系起来,是因为托管安全业务的单位经济效益并不容易。服务商承诺持续监控和快速响应,但客户环境差异很大。更多客户可能意味着更多集成、更多告警、更多报告和更多分析师时间。

收入并不会自动比这些成本增长得更快。MSSP 可能在增加客户的同时,也增加了足够多的员工和基础设施,导致营业利润率维持不变。定制化的入驻工作还可能进一步延后新合同实现盈利的时间点。

Swimlane 希望改变这种关系。该公司表示,自动化分诊可让每位分析师支持更多客户,而无需按比例增加人员。它还认为,可复用配置能够将客户入驻转变为可重复的流程,而不是专业服务项目。

这是一项产能论点,而不只是简单的减员论点。从重复富集中解放出来的分析师可以检查复杂事件、审查 AI 决策、开展威胁狩猎,或为客户提供建议。服务商也能吸收更多告警量,而无需产生同等规模的招聘需求。

独立证据支持 AI 辅助可以提升调查表现这一更广泛的观点。Cloud Security Alliance 与 Dropzone AI 在 2025 年发布的一项 SOC 基准研究 中,让 140 多名参与者使用模拟场景进行测试。

在两个场景中,AI 辅助分析师完成调查的速度提高了 45% 至 61%。其准确率比手动工作的分析师高出 22% 至 29%。参与者测试的是 Dropzone AI,而非 Swimlane,因此这些数据不能验证 Swimlane 的产品。

尽管如此,该研究仍有助于解释供应商为何聚焦调查。更快的调查会影响人力利用率、服务级别表现以及每位分析师处理的案件数量。相较于笼统的自动化操作数量,这些因素与托管服务经济效益的关联更直接。

Swimlane 自身在 2026 年 4 月开展的研究则说明了另一个问题。该公司调查了美国和英国的 500 名 IT 与网络安全决策者。其 自动化调查 发现,87% 的受访者已在安全运营中部署 AI 和自动化。

在该调查中,92% 的受访者表示自动化达到或超出预期,78% 的受访者表示 AI 带来的财务回报高于自动化。然而,只有 32% 的受访者根据两种技术各自的优势,为其明确分配了不同任务。

这些结果来自公司赞助的研究,反映的是受访者报告的感受。它们并不能证明任何特定部署的财务回报。不过,它们说明了为何仅仅增加一个 AI 工具并不够。

功能重叠的产品可能引入额外的交接环节和队列。某项 AI 功能可能会概述一条告警,而另一个自动化平台负责富集。分析师仍然必须连接这些输出、解决不一致之处,并决定最终响应是否安全。

Swimlane 的利润率论点取决于消除这些交接环节。如果一个运营层可以协调摄取、情报、调查、审批、响应和报告,那么自动化就能影响交付一个案件的整体成本。

更难的衡量问题是每个有效结果的成本。如果告警被错误地忽略,那么低成本关闭它几乎没有意义。因此,有用的利润率仪表板必须将效率与准确性、升级质量、响应时间和客户影响结合起来衡量。

MSSP 还应区分名义产能与可用产能。系统或许能节省分析师时间,却需要大量工程投入、质量审查或模型治理。这些支出可能只是将成本转移到另一个部门,而不会实质改善服务利润率。

这一财务论点依然可信,但需要服务商层面的证据。Swimlane 现在必须证明,在计入实施、监督和维护后,标准化部署与跨租户复用能够带来持续节省。

核心竞争在于合作伙伴所有权与供应商扩张

Swimlane 押注 MSSP 会偏好不与其争夺同一托管服务合同的 AI 供应商。

发布公告反复强调所有权。Swimlane 表示,MSSP 保留其客户、数据和服务。这种表述回应了网络安全分销模式的结构性变化。

安全供应商过去对角色的划分更清晰。软件公司销售产品,而 MSSP 将这些产品整合为持续性的服务。服务商负责客户关系、运营和问责。

这些界限已经模糊。许多供应商如今直接提供托管检测与响应服务,或采用混合销售模式。供应商可以向合作伙伴提供技术,同时也向类似客户争取托管服务收入。

AI 加剧了这种冲突,因为它将更多服务交付能力集中到平台内部。如果软件能够执行分诊、调查和响应,平台所有者就更接近于交付客户购买的结果。工具与服务之间的剩余距离因此缩小。

Swimlane 联合创始人兼 CEO Cody Cornell 在发布中明确指出了这种冲突。他表示,选择错误合作伙伴的服务商可能会在帮助竞争对手。他的公司给出的答案是:保持自动化基础设施的角色,同时由 MSSP 拥有商业服务。

该模式为服务商保留了差异化空间。MSSP 可以将 Swimlane 与其偏好的数据源、响应策略、行业专业知识和客户工作流相结合。它还可以决定哪些操作继续自动化,哪些需要审批。

这种控制对于专业化服务商尤其重要。专注医疗行业的 MSSP 可能采用与服务工业环境的服务商不同的升级规则。政府承包商可能需要更严格的审计追踪、数据驻留要求或人工授权。

Swimlane 的方法还为白标服务留出了空间。服务商可以将 AI SOC 作为自身产品的一部分,而不是转售差异化有限、由供应商运营的服务。这能够增强服务商在续约时的地位。

不过,供应商运营的服务也有自身优势:运营规模。运营大规模 MDR 服务的公司可以基于大量案件训练工作流,并将经验应用于不同客户。由于同时控制技术和服务,它也可能更一致地衡量绩效。

Sophos 提供了当前最清晰的案例。该公司称,其智能体 SOC 在无需人工干预的情况下端到端关闭了 52% 的 MDR 事件。其生产结果还称,对于获授权的事件,从事件创建到自动响应仅需 89 秒。

Sophos 表示,该模型服务于 40,000 家客户,并在明确的自动化边界内实施人工监督。这些数据由公司自行披露,但为竞争评估提供了有价值的基准。它们展示了垂直整合厂商在掌控运营环境时能够提出怎样的主张。

Swimlane 正要求 MSSP 在保留控制权的同时实现类似收益。这很有吸引力,但也可能更难实现。每家服务商使用的工具、服务的客户、人员配置模式、数据质量和风险容忍度都不同。

因此,这并不只是 Swimlane 与 Sophos 之间的比较,而是合作伙伴自有的运营多样性与厂商运营的一致性之间的比较。两种方式都可以采用智能体 AI、共享上下文和人工监督。

其他供应商也在瞄准合作伙伴自有的路线。7AI 推出了联邦式 SIEM,使智能体能够处理分散存储在现有系统中的数据。该公司还发布了工具,让合作伙伴能够在其平台上创建工作流和托管服务。

Dropzone AI 向内部团队和服务提供商推广 AI 调查能力。Conifers 将其智能体 SOC 定位于企业和 MSSP。Torq 正在为自动化调查加入组织上下文,而 Securonix 则通过编排层协调专用智能体。

这种竞争赋予 MSSP 更强的议价能力。服务商可以要求更清晰的数据边界、可移植的工作流、可衡量的结果,以及防范渠道冲突的合同保障。他们还可以比较某个平台究竟是在增强自身服务,还是逐步使其服务变得可替代。

因此,Swimlane 的不竞争承诺不只是营销措辞,也是该产品经济设计的一部分。当 MSSP 变得更高效时,平台便取得成功;而直接 MDR 模式则通过自行运营更多服务环节获得成功。

自动化并不会天然造就高利润率 SOC

如果不可靠的上下文、昂贵的定制化或薄弱的治理吞噬了自动化原本应节省的人工,Swimlane 的论点就会失效。

第一个不确定性涉及数据质量。AI 智能体无法超越其可访问的遥测数据和业务上下文开展调查。即使结论看似自信,若基于碎片化的身份、终端、云和网络数据,仍可能出错。

跨租户情报带来了相关挑战。共享可观测指标可以揭示反复出现的威胁,并避免重复富集。然而,同一个指标在不同客户之间可能具有不同含义。

某个管理工具在一个环境中可能司空见惯,在另一个环境中却可能可疑。一次在授权测试期间访问的域名,脱离客户上下文后可能看起来像恶意域名。因此,复用情报需要谨慎处理来源、置信度、时效性和租户特定例外情况。

隐私边界同样重要。MSSP 必须确保从一位客户处获得的信息不会向另一位客户暴露敏感细节。Swimlane 描述了一个共享富集层,但服务商仍需核实究竟有哪些字段会跨越租户边界。

第二个不确定性是可解释性。Swimlane 表示,系统会生成可解释的结论、MITRE ATT&CK 映射和调查计划。服务商应测试这些证据是否具体到足以让分析师提出质疑。

可读的摘要并不等于可辩护的决策记录。分析师需要看到底层观测结果、查询、假设和工具操作。客户也可能要求清楚了解,为何服务会隔离某个终端、禁用某个账户或忽略某条告警。

第三个不确定性是模型行为。Swimlane 文档称,标准 Hero AI 部署通过 Amazon Bedrock 使用 Anthropic Claude。私有和专用配置可以在客户的云环境中使用 Bedrock。

大语言模型可以解读多样化证据,但其输出具有概率性。当上下文发生变化或指令互相冲突时,它们可能得出不一致的结论。因此,安全运营需要围绕模型生成的操作设置权限边界、确定性控制和审查路径。

最敏感的环节是响应。错误摘要会浪费时间,但错误的遏制操作可能中断业务运营。服务商必须界定哪些事件允许自主操作,哪些必须经过人工批准。

这正是 Sophos 报告结果中剩余 48% 与其 52% 自动化比例同样重要的原因。高风险或新颖的活动仍然需要判断。有效的 AI SOC 应识别这些边界,而不是强行让每个事件都采用相同的自主级别。

第四个不确定性是实施成本。只有当客户集成符合可复用模式时,标准化才能加快上线。遗留工具、自定义 API、不一致的资产清单和特殊服务承诺,仍可能保留工程工作需求。

服务商应衡量采用该平台前后,每新增一个租户所需的配置工时。他们还应跟踪已连接产品更改 API 后的维护工时。若集成经常中断,快速的初始部署可能变得昂贵。

第五个不确定性是效率是否会转化为价格压力。如果许多 MSSP 采用相似的自动化,客户可能期待更快的服务和更低的费率。一家服务商可以改善内部成本结构,但竞争对手也可能将同等节省让利给买方。

这种动态可能压缩整个市场的价格。能够维持利润率的服务商,需要在自动化分流之外建立差异化。随着常规调查变得更便宜,行业专业知识、事件领导能力、合规知识、威胁狩猎和客户顾问工作将变得更重要。

还存在集中化风险。围绕单一自动化平台构建运营模式可能形成转换成本。工作流、集成、事件历史和分析师实践都会围绕该系统积累。

MSSP 应询问其能否轻松导出数据、重建操作手册并更换底层 AI 模型。他们还应审视供应商如何处理宕机、模型变更,以及影响平台本身的安全事件。

最后,现有证据仍不均衡。Google News 的报道可能让一次 AI SOC 发布在客户尚未公开可衡量结果之前就显得成熟。Swimlane 已解释其架构和商业策略,但尚未披露该 MSSP 套件广泛的生产基准。

买方应索取部署前基线和部署后测量结果。有用的指标包括每个事件的分析师分钟数、误忽略率、升级准确率、平均响应时间、上线工时、集成维护成本和每位客户的毛利率。

最佳评估应比较整个运营模式,而非受控演示。它应涵盖异常告警、不完整遥测数据、失败的集成,以及需要客户批准的操作。这些边缘情况决定自动化能否经受生产环境的考验。

MSSP 接下来应关注什么

下一阶段将由生产经济效益、治理证据和竞争对手的反应决定,而不是新一轮 AI 功能发布。

第一个信号是 MSSP 的可衡量采用情况。Swimlane 需要提供客户案例,证明在计入实施成本后,AI SOC 能降低每个事件的成本,或提高每位分析师可服务的客户数量。

公开案例研究应说明起始环境、评估周期和纳入统计的工作内容。缺乏这些细节的百分比改进很难解读。服务商应关注分析师工时、上线投入、响应质量和服务利润率的变化。

来自多家 MSSP 的证据会强化 Swimlane 的主张,因为服务商的运营方式各不相同。一家高度标准化服务的结果,未必能迁移到管理受监管行业自定义技术栈的服务商。

第二个信号是治理控制的质量。文档应更具体地说明数据隔离、证据保留、模型选择、审批关卡和回滚机制。客户还会希望了解跨租户情报如何避免暴露客户特定信息。

独立安全测试会使这些控制更具可信度。详细的审计记录同样如此:记录应显示哪个组件得出了每项结论,以及哪位人员授权了敏感操作。

MSSP 应特别关注误忽略。只有当系统能可靠地升级危险例外时,高自动化率才显得有利。按告警类别划分的准确率,可能比单一平均值更有说明力。

第三个信号是竞争对手如何回应 Swimlane 的合作伙伴优先定位。平台供应商可能会强化渠道保护、发布白标控制功能,或让 MSSP 保留更多数据和工作流所有权。

垂直整合的 MDR 供应商则可能强调相反的优势。他们可以主张,控制技术和运营服务能够带来更快的学习、更清晰的问责,以及大规模可衡量的成果。

这场竞争将塑造采购决策。一些 MSSP 将偏好能够保留自身品牌和方法的可配置基础;另一些则会在构建等效运营能力成本过高时,与厂商运营的服务合作。

更广泛的市场已经转向上下文调查。Torq 的上下文图谱战略聚焦身份、权限、资产和业务优先级。7AI 的联邦式方法使智能体能够跨现有数据位置工作。Sophos 则在其托管运营内部使用统一上下文层。

Swimlane 的跨租户模式属于同一转变。AI 智能体不再是完整产品。真正有价值的层面,是提供可信上下文、控制操作、保留证据并将决策与服务结果相连的系统。

对企业买方而言,这改变了在评估 MSSP 时应提出的问题。买方应询问谁拥有工作流、其数据流向何处、AI 可以做出哪些决策,以及服务商如何测试这些决策。

他们还应询问服务商能否替换底层 AI 或自动化供应商。一个只拥有客户合同的 MSSP,其运营独立性可能不如品牌形象所暗示的那样强。

对分析师而言,这一转变会改变工作队列。如果这些系统的表现如宣传所言,常规富集和关联工作应会减少。调查审查、例外处理、威胁狩猎和客户沟通应占用更大比例的时间。

对 MSSP 高管而言,核心问题是节省的人力能否转化为有利润的产能。更多自动化操作并不保证更好的经济效益。服务商必须在不削弱控制力的前提下,将这部分产能转化为更多客户、更强服务或更低交付成本。

Swimlane 选择了明确的定位。它希望提供 AI SOC,同时将托管服务、客户关系和由此产生的利润留给合作伙伴。这一承诺直接回应了更广泛 AI 报道常常忽略的渠道焦虑。

这次发布仍需生产环境证明。其架构听起来与消耗 MSSP 人力的工作相契合,但该公司尚未独立证明其承诺的财务成果能够覆盖多样化的服务商。

Google News 上持续关注此事的读者应重点留意这一差距。MSSP 在全面实施后是否报告了可量化的收益,还是定制化和治理工作吞噬了节省下来的成本?

未来几个月,应关注具名客户成果、更完善的审计文档,以及竞争对手明确的渠道承诺。这些信号将共同表明,Swimlane 打造的是一款更好的工具,还是一种可持续、由合作伙伴主导的运营模式。

安全服务提供商应从一个范围明确的工作流程入手,并在增加自主能力之前记录其基准水平。衡量分析师投入、准确性、升级处置、响应时间和入职工作量。然后提出 Google News 标题背后的问题:AI SOC 是否真正为服务提供商带来了利润空间,还是仅仅把成本转移到了别处?

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page