AI开始全面进入企业,新的安全问题也随之出现。
近期一项针对企业SOC的研究显示:AI相关告警在4个月内增长685%。但真正值得关注的,并不是攻击突然变多了,而是越来越多正常AI行为,正在被传统安全规则识别成“攻击”。
01|AI正在制造新的告警洪峰
Coding Agent会自动调用脚本、访问文件、运行命令,甚至建立网络连接。这些对AI来说可能只是正常工作,但在传统安全系统看来,却很像攻击行为。结果就是:AI用得越多,SOC收到的告警也越多。
02|94%的告警,可能只是噪声
研究数据显示,AI相关告警中:94.1%是无效噪声,5.8%属于真实安全风险,真正确认的攻击仅约0.02%。
这意味着安全团队面对的问题,正在从“发现攻击”变成:如何从大量看似危险的行为中,找出真正的风险。
03|真正危险的风险,反而更容易被淹没
AI Agent关闭权限保护、读取敏感凭证、建立公网隧道、获得OAuth权限,甚至将企业数据发送给第三方AI平台……这些行为未必已经造成攻击,却可能形成真实的安全暴露。
当每天都有大量误报时,真正需要处理的那几个风险,反而更容易被忽略。
04|企业安全不能只靠“更多告警”
AI时代,SOC真正需要提升的,不只是检测能力,而是研判能力。
通过统一监测、告警聚合、自动降噪和关联分析,把大量重复、低价值告警先过滤,再将真正高风险事件交给安全人员处理。安全运营的价值,也开始从:“发现了多少告警”转向:“真正识别并处理了多少风险”。
05|AI越普及,持续安全运营越重要
未来企业真正需要的,不是每天收到更多告警,而是能够持续回答几个问题:现在真正有哪些风险?哪些已经自动处置?哪些需要立即关注?
这背后需要的,是持续监测、智能研判、高危通知、联动处置和7×24安全运营能力。
AI正在改变安全告警的结构,也在改变企业安全运营的逻辑。未来成熟的SOC,不是制造更多告警,而是帮助企业从海量噪声中,找到真正值得关注的风险。
热门跟贴