

深度研究 | 智能化安全运营建设的常见挑战与应对建议 |
来源:新葡的京集团35222 发布时间:2025-05-16 浏览次数: |
在智能化安全运营(ISOC)建设过程中,我们经常会遇到一个误区,认为一定要建设一个庞大的、无所不能的AI平台,才能实现安全运营的自动化。然而,由于AI技术应用的不成熟,这种“大而全”的思路,往往会导致项目周期长、投入大、效果不明显,甚至可能导致项目失败。
目前各组织正积极升级SOC到智能化安全运营(ISOC),但是在建设ISOC过程中常遇到各种挑战。针对这些挑战,安全牛在 2025 年通过针对企业用户和厂商的访谈调研,汇总了以下常见问题,并提供了相应的应对建议: 问题1:企业现在是否应该建设大而全的智能化安全运营平台在智能化安全运营(ISOC)建设过程中,我们经常会遇到一个误区,认为一定要建设一个庞大的、无所不能的AI平台,才能实现安全运营的自动化。然而,由于AI技术应用的不成熟,这种“大而全”的思路,往往会导致项目周期长、投入大、效果不明显,甚至可能导致项目失败。根据安全牛访谈,在实际项目中,更精细的场景可以解决AI的误报等问题,快速体现AI的价值,建议ISOC建设不应追求“大而全”,应该“小步快跑”,“精而准”地快速实现急需解决的特定精细场景。 安全牛分析AI在安全运营中的价值,智能化安全运营(ISOC)建设应该“小步快跑”,不应追求“大而全”,而是应体现“精而准”。简单来说,就是从最容易上手、能够快速产生价值的场景入手,逐步推进ISOC建设。这种方法的核心思想是:择那些能够快速解决实际问题、提升安全运营效率的场景,逐个着手,逐步扩大应用范围,避免“一口吃个胖子”。然后通过不断的反馈和优化,不断提升AI在安全运营中的应用效果。比如知识问答、某类安全事件的溯源和自动化响应。 由此带来的好处是:
问题2:在ISOC建设过程中会面临哪些数据治理的挑战在ISOC建设的道路上,首先会遇到一个巨大的挑战——数据治理。数据是ISOC的基础,没有高质量的数据,自动化、智能化的安全运营就类似于空中楼阁。不仅如此,数据治理问题在现实中,往往比我们想象得要复杂。 我们经常会遇到以下数据挑战:
安全牛分析因为组织往往忽视在规划阶段明确数据需求的重要性。没有明确的目标,无法预知为什么需要哪些数据,也无法选择合适的设备,到建设后期才发现数据中断,往往为时已晚,成本高昂。数据是ISOC的基石,只有打好数据基础,我们才能充分发挥AI的潜力,让安全运营真正智能起来。 对此,安全牛建议:
问题3:企业应选择本地还是云端的部署模式?企业在建设智能化安全运营中心(ISOC)时,面临的一个关键决策是选择哪种部署模式:本地部署、云端或混合模式。不同的部署模式各有优劣。 本地部署模式本地部署可以更好地满足其对数据安全、隐私保护和自主可控的要求,并能够更灵活地进行定制化开发和集成。大型组织通常拥有庞大而复杂的自主IT基础设施、完善的安全运营体系和专业的安全团队,面临复杂的安全威胁和严格的合规要求,安全预算相对充裕,对数据安全和可控性有更高的要求。建议对于具备以上特点的大型组织,本地部署可以更好地满足其对数据安全、隐私保护和自主可控的要求,并能够更灵活地进行定制化开发和集成。但是注意,本地部署ISOC的前期投入,需要专业的团队进行建设和运维。 云端模式; 云端模式可以降低ISOC的建设和运维成本,并提供专业级的安全运营服务,中小型组织的特点是IT基础设施相对简单,安全团队规模有限或缺乏,安全预算有限,对安全运营的专业性要求较高,但自身难以满足。建议中小型组织选择云端的ISOC通常是更经济、更高效的选择,可以使中小型组织也能够享受到先进的安全防护能力。 混合模式(本地+云)混合模式结合本地部署和SaaS模式的优点,可以根据不同的业务需求和安全需求,将不同的安全功能部署在本地或云端。建议对于一些大型组织,可以考虑采用混合模式。可以将核心的安全数据和安全功能部署在本地,将一些非核心的安全功能部署在云端,或者将云端作为本地ISOC的补充和扩展。 需要考虑的其他因素:
企业在选择ISOC部署模式时,需要综合考虑并根据自身的实际情况做出最佳选择。 问题4:如何转变思路,从而获得高层领导的支持?在ISOC建设过程中,我们经常会遇到这样的挑战:如何让领导充分了解ISOC的价值,并持续投入经费?ISOC建设需要资金的支持,如果无法证明ISOC的价值,就很难获得领导的支持。要解决这个问题,我们需要转变思路,从“技术驱动”转变为“价值驱动”,用数据说话,用事实证明ISOC能够为组织带来真正的价值。 安全牛分析领导关注的不是技术本身,而是技术能够带来的价值。让我们用数据和事实,赢得领导的信任和支持,建议:
|