攻击周期在加速,安全运营中心却还在为同一件事反复排查。问题不在人手,而在状态。

AI时代的安全运营中心面临双重挑战:攻击周期加速,以及交接过程中的信息丢失。这两件事叠加在一起,让无状态的安全运营中心越来越吃力。

打开网易新闻 查看精彩图片

无状态带来的代价

所谓无状态,指的是每一次排查都像从零开始。环境信息没有沉淀,证据没有留存,决策过程没有记录,控制动作没有关联,学习结果没有回流。下一次遇到相似事件,团队仍然要重新走一遍流程。

交接环节尤其明显。人员轮换、班次切换、跨团队协作时,信息在传递中损耗,前一次排查积累的判断依据无法完整带到下一次。

五种状态,一套运营记忆

针对这些问题,有观点提出构建有状态的安全运营中心架构,涵盖五种状态:

  • 环境状态
  • 证据状态
  • 决策状态
  • 控制状态
  • 学习状态

这五类状态共同构成一套共享的运营记忆。它的作用不是替代分析人员,而是让每一次排查的输入和输出都能被后续环节复用。

攻防之间的对称迭代

有状态架构的目标,是实现防御与进攻之间的对称迭代。攻击方在加速演进,防御方如果每次都要重建上下文,节奏上就始终慢一拍。共享运营记忆让防御侧的经验可以累积,而不是随交接流失。

从无状态到有状态,改变的不是某一个工具,而是安全运营中心处理信息的方式。