现在每一位安全领导者都已听过这样的承诺:人工智能将改变安全运营。
它将减少警报疲劳,加快调查速度,提高分析师的工作效率,并帮助团队以更少的资源完成更多的工作。
前景确实可观,但其中也存在一些问题。人工智能并非仅仅因为拥有一个模型就能提升安全性能。它只有在具备合适的上下文、遵循正确的流程、遵循正确的控制措施,并赢得那些需要根据其输出采取行动的人员的信任时,才能真正提升安全性能。
那里有很多 人工智能安全 沟通不足。大多数安全运营团队并不缺乏工具,而是缺乏时间、上下文信息、一致性和信心。警报来自数十个来源,分析师需要在不同的控制台之间切换,案例需要手动创建,响应操作通常在不同的系统中进行。 MSSP 必须管理好众多客户的所有事务,而每个客户都有不同的工具、数据格式、升级路径和运营模式。
在这种情况下,添加一个通用的AI助手并不能解决核心问题。它或许可以总结警报或回答问题,但如果它游离于实际的检测、分类、调查和响应工作流程之外,它就变成了另一个需要管理的工具。
安全运营中人工智能的下一阶段并非增加更多的人工智能,而是让安全工作流程为人工智能做好准备。
人工智能需要的不只是提示
人工智能要在安全运营中发挥作用,需要具备运营背景。 它需要了解具体情况。它需要访问警报详情、受影响用户、资产、租户、时间线、遥测数据、风险评分、历史活动以及可用的响应选项。此外,它还需要在明确的权限和范围内运行。
这对于 MSSP 和 MDR 在多租户环境中,人工智能不能模糊客户边界,不能在租户不知情的情况下运行,也不能将所有数据视为同等可访问。它必须尊重访问控制、数据隔离、客户特定策略和运营规范。
因此,Stellar Cyber 6.5 引入了对 Stellar Cyber MCP 服务器的早期访问支持,使已获批准的 AI 客户端能够通过模型上下文协议连接到 Stellar Cyber 平台。
其意义不仅仅在于又增加了一个人工智能集成方案。更重要的是,MCP 为人工智能与结构化安全运营环境的交互创建了一条受控路径。Stellar Cyber 并没有将人工智能视为孤立的助手,而是为已获批准的人工智能客户端创建了一种方式,使其能够与相关的案例和警报数据、受控访问权限以及租户感知环境协同工作。
如果人工智能想要成为真正安全行动的一部分,就需要这样的基础。
案例分析正是人工智能发挥作用的地方
安全运营不应围绕孤立的警报展开,而应围绕具体案例展开。警报只是告诉你发生了什么,而案例则能帮助你了解这件事是否重要。
案例将相关证据汇总在一起:警报、可观测数据、用户、主机、网络活动、云事件、身份信号、时间线、 斜接 背景信息、风险评分和应对建议。这才是人工智能最合适的工作单元,因为它提供了支持分诊和调查所需的背景信息。
Stellar Cyber 6.5 通过实时分诊状态更新,提升了分析师在 Cases 中的使用体验。分析师可以查看分析何时进行、AI 生成的摘要何时准备就绪以及案件何时准备好进行审核。
这听起来可能只是一个很小的工作流程改进,但它反映了一个更大的原则:团队需要了解人工智能正在做什么。
人工智能不能像黑匣子一样。分析师需要知道分析何时仍在进行、何时输出结果已准备就绪以及何时需要人工审核。管理人员需要了解分析进度。托管安全服务提供商 (MSSP) 需要可重复使用的工作流程,以便跨租户和分析师进行扩展。
实时分诊状态使人工智能辅助调查感觉不像是一个外部工具,而更像是操作流程的一部分。
人机协同自主需要清晰的交接
安全运营的未来不会完全依赖人工操作,也不应在缺乏监督的情况下完全自主运行。
实际应用模式是人机协同自主:人工智能处理重复性工作、加快调查速度、总结证据、提出后续步骤建议并支持应对措施,而人仍然对具有重大影响的决策负责。
只有当人工智能和人类之间的交接过程清晰可见、易于理解时,这种模式才能奏效。
分析人员需要了解人工智能审查了哪些内容、得出了哪些结论、结论的置信度如何、有哪些证据支持该结论以及建议采取哪些行动。他们还需要能够推翻、升级、重新开启或调整流程。
支持人工智能的工作流程需要结构化的案例背景、受控的安全数据访问权限、以租户为中心的治理、基于证据的摘要、可审计性以及清晰的升级路径。缺少这些要素,人工智能带来的混乱可能远大于清晰。
分析师更好的起点
对于托管安全服务提供商 (MSSP) 而言,这是一个规模问题。手动收集上下文信息的每一分钟都无法有效扩展。每一次不一致的分类决策都会带来运营风险。每一次手动交接都会减慢响应速度。当人工智能在受控的案例工作流程中运行时,MSSP 可以标准化分类流程,提高分析师工作的一致性,减少重复性工作,并在无需相应增加人员的情况下支持更多客户。
对于精简的安全团队而言,同样的挑战表现为能力压力。一个小型团队可能负责监控、调查、响应、报告和工具管理。他们可能没有独立的Tier 1、Tier 2、威胁狩猎、检测工程和事件响应团队。
对于这些团队而言,人工智能的价值不在于取代人,而在于帮助人们从更好的起点出发。
团队与其问“这是什么警报?”,不如直接问“这是案情,这是证据,这是可能的解释,这是建议的下一步措施”。
那是一种不同的运营模式。
底线
安全团队不需要另一个人工智能辅助工具,他们需要将人工智能融入到安全运营的实际运作方式中。
Stellar Cyber 6.5 通过 MCP 服务器引入受控 AI 连接,并利用实时分诊状态改进案例工作流程,朝着这个方向迈进。这些增强功能有助于将 AI 更深入地应用于检测、分诊、调查和响应,同时保持团队所需的可见性和控制力。
除非工作流程做好迎接人工智能的准备,否则人工智能不会改变安全运营。
Stellar Cyber 6.5 有助于实现这种工作流程。


