XCon2026议题||AI原生的安全运营观&实践

admin 2026-08-21 06:03:13 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: XCON2026议题提出AI原生安全运营观,将安全运营从告警中心转向安全数据注册与证据调查中心。核心观点包括:碎片不是证据链,告警确认需三层证据法(告警本体、原始日志上下文、攻击链后续);攻击链通过数据关联而非画图得出;数据缺口与结论同等重要,是持续优化的输入。建议建设可理解、可关联的数据资产,让AI在真实证据链上完成规模化取证与关联分析。 综合评分: 86 文章分类: 安全运营,ai安全,实战经验,安全建设


XCon2026议题||AI原生的安全运营观&实践

嘶吼专业版

2026年8月20日 18:19 北京

在小说阅读器读本章

去阅读

XCon2026||定义·未定义

安全运营中最让人头疼的,往往不是告警太少,而是告警出现之后,没人能马上说清楚:威胁到底意味着什么,将带来多大的风险和损失。

一条WAF告警可能只是自动化扫描,也可能是一次真实的漏洞利用;一条EDR告警看似指向恶意进程,背后却未必存在完整攻击链。每当告警出现,分析师往往需要把来自不同系统的线索放在一起,持续核对访问日志、进程执行、文件变更、登录行为和网络连接,才能判断攻击是否成功、攻击者走到了哪一步,以及影响范围究竟有多大。

这种调查方式在过去主要依赖分析师的经验和耐心。但当攻击者开始借助AI加速侦察、漏洞利用和攻击链编排,防守方如果仍停留在“告警触发—人工检索—逐条确认”的模式,面对的将不只是告警数量的增加,而是调查效率与攻击速度之间差距的持续扩大。

在8月28日即将启幕的XCon2026大会现场,虎符网络创始人、安全焦点(XFOCUS)核心成员王伟(alert7)将带来议题《AI原生的安全运营观&实践》的分享。从真实安全运营中的调查困境出发,讨论 AI 如何进入告警确认、攻击溯源和风险识别流程,以及支撑这些能力的安全数据、证据链和工程体系应当如何建设。

01

议题简介

过去多年,企业陆续建设了SOC、SIEM、态势感知、WAF、EDR、NDR、HIDS、堡垒机、数据库审计等系统,安全检测能力不断完善。但在真实事件处置中,分析师依然需要在多个平台之间反复切换:从一条WAF告警追到Web 访问日志,再关联DNS、认证、主机进程、命令执行、文件变更和网络连接。

调查过程中,字段语义不统一、日志采集不完整、资产关系不清晰、IP与主机无法准确映射等问题十分常见。安全产品告警能够提示“可能存在风险”,但要进一步确认攻击是否成功、攻击者是否落地、有没有横向移动,以及影响范围究竟多大,仍然需要大量人工取证和交叉验证。

因此,仅仅把告警接入SOC或SIEM,再增加一个大模型问答入口,并不等于 AI原生安全运营。AI如果只能读取告警摘要,就只能停留在“解释告警”的层面;如果无法理解数据源、调用证据、关联实体、识别数据缺口,就很难参与真正的调查与溯源。

本议题提出的 AI 原生安全运营观,是将安全运营从“告警中心”转向“安全数据注册与证据调查中心”。通过提前为AI准备可理解、可获取、可关联、可复核的数据资产,把告警、日志、主机、账号、网络、进程、文件、连接等对象组织为可调查的证据空间,让AI在真实证据链之上完成规模化取证、关联分析与报告生成。

02

议题亮点

  • 亮点一:一针见血地戳破建设幻觉

    “把告警接进SOC,就算完成了 AI 数据准备”——这是普遍误区。WAF、IDS、NDR、EDR 的告警只能告诉你”可能有问题”,却回答不了”攻击是否成功、是否落到主机、有没有横向移动和外联”。碎片不是证据链。

  • 亮点二:把”判断题”重做成”证据题”

    议题给出告警确认的三层证据法——告警本体(为什么报)、原始日志上下文(有没有打进去)、攻击链后续(影响到哪里)。alert-confirmation Skill 输出的不再是一个冷冰冰的verdict,而是结论、置信度、支持证据、反证点、已关联证据边、缺失数据源与下一步建议。

  • 亮点三:攻击链是 Join 出来的,不是画出来的

    溯源调查强调”从锚点拓线”而非全量检索。一条有价值的join edge必须回答清楚:用什么字段关联、时间窗口多大、是强关联还是弱关联、有没有替代解释。追不到证据的攻击链图,只是一张漂亮的 PPT。

  • 亮点四:data_gaps 与 verdict 同等重要

    不是所有调查都必须给出确定结论,但所有不确定结论都必须说清缺什么证据。数据缺口不是调查的遗憾,而是下一轮采集治理与检测优化的输入——这正是”复利式运营”的引擎。

议题还将结合 SecWeaver平台,拆解 DataAsset / Connector / Correlation Matrix / Scenario Pattern / Skill / Case Memory 的工程化分层,并厘清落地边界:站在安全设备之后而非取代设备、控制大模型使用位置而非全量灌日志、专家经验要产品化而非停留在提示词里。

03

演讲人介绍

王伟(alert7)——虎符网络创始人&安全焦点(XFOCUS)核心成员

20多年资深安全专家,从2000年开始,陆续公开研究成果《非安全编程系列》,《Linux kernel exploit研究和探索》等二十余篇,2005年和XFOCUS核心成员共著《网络渗透技术》,独立发现并上报上百个高危级安全漏洞,获得腾讯,阿里,Oracle,Adobe,QuickTime,Linux等一厂家的多次致谢。

参与国家重大项目建设:如863(Linux内核加固)项目,主持国家242课题等。帮助政府抵御多起APT攻击,国内首次捕获利用国内软件0day漏洞针对政府部门的 APT攻击事件(被命名为穷奇),引起国家高度重视。深入研究诈骗、薅羊毛等场景中的技术手段并进行技术攻坚。在反诈场景,协同公安32个反诈中心,仅2019年保护10万多消费者。被“国务院联席办”和公安部高度赞扬。

目前虎符网络希望以零信任理念重塑企业新安全,为了解决应用能否不被黑客攻击的问题,第一道防线核心理念是所有的企业应用统一网关/入口(隧道/WEB),做统一暴露面收口和应用安全发布管控,形成了零信任1.0(零信任VPN),零信任2.0(WEB统一收敛),零信任3.0体系(内外网统管)。

XCon2026售票通道现已全面开启

【体验票】¥0元,含:分会场+展商互动区

【学生票】¥398元,XCon2026全场通——含:主会场+分会场+展商互动区

*特别说明:购买学生票,现场验票时,须出示有效期内学生证。如无法提供有效证件,需按普通票补齐票价

【学生票】团购专项 2张享9折、5张享7折

10张享5折

【普通票】¥2790元,XCon2026全场通——含:主会场+分会场+展商互动区

【普通票】团购专项 5张享7折、10张享5折

微信号:XConXFocus


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:嘶吼专业版 《XCon2026议题||AI原生的安全运营观&实践》

数据安全风险评估今起施行 网络安全文章

数据安全风险评估今起施行

文章总结: 《网络数据安全风险评估办法》施行,要求重要数据处理者每年开展评估并按时报送,一般数据处理者鼓励每三年一次,且限制第三方机构连续三次评估。建议企业立即
评论:0   参与:  0