攻击周期在加速,安全运营中心却还在为同一件事反复排查。问题不在人手,而在状态。
AI时代的安全运营中心面临双重挑战:攻击周期加速,以及交接过程中的信息丢失。这两件事叠加在一起,让无状态的安全运营中心越来越吃力。
打开网易新闻 查看精彩图片
无状态带来的代价
所谓无状态,指的是每一次排查都像从零开始。环境信息没有沉淀,证据没有留存,决策过程没有记录,控制动作没有关联,学习结果没有回流。下一次遇到相似事件,团队仍然要重新走一遍流程。
交接环节尤其明显。人员轮换、班次切换、跨团队协作时,信息在传递中损耗,前一次排查积累的判断依据无法完整带到下一次。
五种状态,一套运营记忆
针对这些问题,有观点提出构建有状态的安全运营中心架构,涵盖五种状态:
- 环境状态
- 证据状态
- 决策状态
- 控制状态
- 学习状态
这五类状态共同构成一套共享的运营记忆。它的作用不是替代分析人员,而是让每一次排查的输入和输出都能被后续环节复用。
攻防之间的对称迭代
有状态架构的目标,是实现防御与进攻之间的对称迭代。攻击方在加速演进,防御方如果每次都要重建上下文,节奏上就始终慢一拍。共享运营记忆让防御侧的经验可以累积,而不是随交接流失。
从无状态到有状态,改变的不是某一个工具,而是安全运营中心处理信息的方式。
热门跟贴