聊完 10+ AI SOC 厂商后的思考总结

作者:南山小卫庄 发布:2026-08-04 19:44 收录:2026-09-16 08:33 1 次阅读 约 1752 字
摘要:与10多家AI SOC厂商交流后,我发现行业正沿着两条不同路线演进:传统SOC厂商聚焦告警之前的检测能力,AI厂商聚焦告警之后的运营能力。这让我开始重新思考,AI真正改变的也许不是SOC平台,而是安全运营团队。未来企业积累的知识流程制度,或将转化为数字团队。
推荐理由:本文围绕「大模型」、「SOC」等主题展开。


最近一段时间,我几乎把所有时间都花在了和AI SOC厂商交流上。


起初的目的很简单,只是想看看大家都在做什么,也想为公司后续的AI SOC建设找一些参考。那时候,我以为AI SOC已经是一件比较明确的事情,无非就是看看谁做得更成熟一些。


可聊了几家之后,我开始觉得有点奇怪。


(图1:AI SOC 的两条演进路线)


同样都叫AI SOC,不同厂商展示出来的产品,却像是在解决完全不同的问题。


传统SOC厂商,几乎都是从日志采集开始讲起,再到数据治理、检测分析、事件关联、告警生成,最后才讲AI如何一点点融入整个SOC平台。而另一类AI厂商,几乎不讲这些,他们一上来展示的就是AI调查告警、AI分析事件、AI辅助响应、AI生成报告。


最开始,我一直把这种差异理解成产品能力不同。


后来聊得越来越多,我开始怀疑,也许不是。




继续交流的时候,一个细节让我印象很深。


很多SOC厂商都会介绍模型部署的位置。他们不会在整个流程中统一使用一个大模型,而是根据不同环节选择不同规模的模型。日志解析、数据聚合使用较小的模型,真正到了告警分析、事件响应,模型才逐渐变大。



我问了几家厂商,得到的回答都很接近。


原因很现实。SOC每天面对的是海量日志,如果在最前面的环节就使用大模型,整个系统很容易因为吞吐跟不上而成为瓶颈。


后来还有厂商提到,他们尝试过在数据聚合阶段直接使用7B左右的模型,结果数据量一上来,整个流程开始排队,最后系统几乎跑不动。


这让我开始意识到,他们思考的问题,并不是AI够不够聪明,而是平台能不能一直稳定地运行。




另一类AI厂商,却几乎没有人聊这些。


他们展示的内容,几乎都是安全运营人员每天正在做的事情。


收到告警以后怎么调查,怎么查资产、查漏洞、查威胁情报,怎么分析攻击路径,怎么生成处置建议,怎么写事件报告,怎么完成运营统计。


他们真正关注的,好像不是SOC平台,而是安全运营团队。

直到这里,我才突然发现,两类厂商其实一直在回答不同的问题。




后来,我把整个安全运营流程重新画了一遍。


画着画着,一个以前没有注意到的边界慢慢出现了。


(图2:告警之前,与告警之后)


告警之前,是日志、数据、检测、事件。


告警之后,是调查、分析、响应、报告、运营。


重新看那些厂商的时候,我突然觉得,它们之间真正的分界线,也许不是有没有SOC,而是站在了告警的哪一边。


SOC厂商,大多停留在告警之前。


AI厂商,则几乎都从告警之后开始。


这样再回头看,它们之间好像并不是竞争关系,而是刚好站在一条流程的两端。




真正让我继续往下想的,并不是这个边界。


而是后来越来越多AI厂商展示的能力。


我发现,他们做的事情,本来都是安全运营人员每天在做的事情。


调查、分析、研判、响应、报告、统计……


如果这些工作越来越多地交给AI完成,那么未来真正发生变化的,会不会不是SOC,而是整个安全运营团队?


这个问题,一直留在我脑子里。




也是在那个时候,我突然想起了这一年很多企业都在给员工配AI助手。


每个人都说自己的效率提高了。


可站在企业管理层看,整个团队的效率,却没有发生同样大的变化。


后来我慢慢理解了一点。AI提升的是一个人的效率。企业真正运行的,却是一整个流程。


只要流程里还有几个关键节点没有变化,整个团队的效率就很难发生质变。


问题也许并不在助手。而是在团队。




顺着这个想法继续往下走,我开始尝试换一个角度去理解这些AI厂商。


如果AI承担的不只是一个工具,而是真正承担一个岗位,会是什么样?


如果一个岗位可以数字化,那么多个岗位,是不是也可以组成一个数字团队?


后来,我们讨论数字员工的时候,这个想法越来越清晰。


LLM更像刚毕业的大学生,提供的是通用认知能力;RAG更像企业知识;Skills更像岗位能力;MCP则像员工使用的各种工具。


以前画过的操作指引,也许可以直接成为数字员工的Procedure;以前画过的人与人协作流程,也许可以成为数字团队之间的Workflow。


(图3:Digital Employee 与 Digital Team)


写到这里,我忽然发现,过去很多觉得只是"文档"的东西,好像突然都有了新的意义。




这些年,我们画了很多流程图,也写了很多SOP。


以前,总觉得它们只是给员工看的。


今天再回头看,它们也许一直都在描述另一件事情——企业到底是怎样工作的。


知识库,也许会变成RAG。


操作指引,也许会变成Procedure。


SOP,也许会沉淀成Skills。


协作流程,也许会变成Workflow。


那些曾经沉淀下来的管理资产,并没有过时,只是在过去,一直缺少一个真正能够执行它们的对象。





聊完十多家AI SOC厂商,我最大的收获,并不是知道了哪家的产品更成熟。


真正改变我的,是看问题的角度。最开始,我一直在看AI SOC。后来,我开始看安全运营。再后来,我开始看安全运营团队。


至于未来真正会走向哪里,我现在还没有答案。只是越来越觉得,AI SOC也许不是终点。它更像是一个开始。


而AI真正改变的,也许不是一个平台,而是企业如何组织和完成工作。


也许,再过几年回头看,今天讨论的AI SOC,会像今天回头看SOAR一样,只是整个变化过程中的一个阶段。


而我也很好奇,现实最终会把这个想法带向哪里。


如果需要AI SOC相关资料,可以后台找我。

转载声明:本文转载自原发布平台 (作者:南山小卫庄), 原文标题《聊完 10+ AI SOC 厂商后的思考总结》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。