多次获奖到商业化落地:「曜鉴」率先跨过安全智能体落地门槛

admin 2026-09-02 05:30:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 「曜鉴」是知其安旗下AIforsecurity产品,获2026年网络安全优秀创新成果大赛奖项,并已在国内告警研判智能体领域实现商业化落地,客户涵盖国有大行、股份制银行、券商及高端制造企业。其核心能力是将告警转化为调查任务,通过智能体联动安全工具完成研判,提升效率20倍以上,降噪率超90%。产品叠加现有安全体系,沉淀专家经验,跨行业复制。 综合评分: 65 文章分类: 产品介绍,软文广告,安全运营,解决方案


多次获奖到商业化落地:「曜鉴」率先跨过安全智能体落地门槛

专注安全运营的 专注安全运营的

君哥的体历

2026年8月31日 08:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近日,在中国网络安全产业联盟(CCIA)举办的2026年网络安全优秀创新成果大赛中,知其安旗下AI for Security产品「曜鉴」获得“CCIA 2026 AI创新产品优胜奖”。

这并不是「曜鉴」第一次获得行业认可。此前,「曜鉴」还曾获得第十五届中国创新创业大赛北京赛区新一代信息技术行业赛三等奖等多个奖项。

连续获奖,说明产品的技术路线、创新能力和应用价值正在得到更多行业专家认可。但对一款企业级安全产品而言,奖项只是观察产品价值的一个切面。

更值得关注的是,「曜鉴」已经完成国内告警研判智能体的商业化落地,先后在国有大型商业银行、全国性股份制商业银行、头部券商以及民营高端制造企业等客户侧形成真实采购和落地,而不是只停留在概念验证或测试阶段。

这在当前的AI for Security市场中并不常见。过去两年,几乎所有安全厂商都在讨论大模型和智能体。但真正进入客户现网、接入真实告警队列,并成为日常安全运营流程一部分的产品仍然有限。

这也引出一个更值得分析的问题:

为什么是「曜鉴」?为什么它能够从连续获奖走向真实落地,并跨过安全智能体从测试到采购、从演示到生产的门槛?

安全智能体的分水岭,不是“能不能回答”,而是“能不能接管真实任务”

在测试环境中验证一个安全智能体并不困难。

给模型一条告警、一段日志或一个攻击样本,它通常可以解释字段含义、识别可疑行为,并生成一份结构完整的分析报告。

但企业真正决定采购时,关注的并不是一次演示是否足够惊艳,而是产品能否回答更加现实的问题:

  • 能否接入现有SOC、SIEM、EDR、NDR、威胁情报、资产和身份系统;
  • 能否在真实告警量和复杂数据环境下持续运行;
  • 能否通过实际查询和证据验证形成结论,而不是依赖模型猜测;
  • 能否解释为什么将一条告警判定为威胁或非威胁;
  • 能否在数据权限、工具调用、人工审批和审计边界内工作;
  • 能否用研判效率、降噪效果、证据完整度和人工复核结果证明业务价值。

这意味着,安全智能体从测试走向落地,不只是模型能力提升的问题,而是一项完整的系统工程。

一个能够解释安全知识的模型,可以成为助手;只有一个能够持续处理真实任务、稳定输出安全结论,并对全过程留痕的系统,才可能成为企业愿意采购的生产工具。

安全智能体的商业化分水岭,不在于模型能回答多少问题,而在于甲方是否愿意把真实告警队列交给它。

第一个原因

曜鉴选择了一个足够高频,也足够接近业务结果的问题

过去十几年,企业持续建设防火墙、EDR、NDR、SIEM、邮件安全和威胁情报等系统,安全团队能够看见的异常行为越来越多,产生的告警数量也越来越大。

但告警只是检测规则、模型或策略命中后的信号,并不天然等于真实威胁。

一条高危告警可能来自正常运维操作;一条看似低危的异常连接,也可能是完整攻击链中的关键一步。安全设备可以发现局部异常,却很难单独回答:它是不是一次真实攻击、影响了哪些资产、是否需要立即处置。

因此,分析人员仍然需要在终端、流量、身份、资产、情报和历史告警等多个系统之间反复查询,补齐上下文、还原行为链并形成结论。

当告警量持续增长,真正限制SOC效率的已经不再是“能不能发现异常”,而是企业是否拥有足够多的专业人员,对每条重要告警完成稳定、准确、可复核的调查。

「曜鉴」没有从通用安全问答或报告生成切入,而是直接进入告警分诊、自动研判、证据调查和事件分析等高频安全运营任务。

这类任务有三个特点:

第一,任务量足够大。告警每天都在产生,不是低频、偶发需求。

第二,人工成本足够明确。查询多少系统、单条告警需要多长时间、一线与二线人员投入多少精力,都能够被计算。

第三,结果能够被复核。一条告警最终是威胁、非威胁还是证据不足,可以通过专家复核和后续处置结果进行验证。

因此,「曜鉴」解决的并不是一个抽象的“AI能力问题”,而是甲方安全运营负责人每天都能感受到、也能够衡量投入产出的问题。

第二个原因

它不是在告警后面接一个大模型,而是重建了一次调查过程

告警研判不是把告警字段交给大模型做一次分类。

一条告警本质上只是提出了一个等待验证的假设。以“可疑PowerShell命令执行”为例,它可能是管理员执行的运维脚本,也可能是业务程序正常调用,还可能是攻击者下载恶意载荷、建立持久化或横向移动的起点。

真正的调查需要继续回答:命令由谁执行、父子进程是否正常、是否下载文件、是否产生异常外联、同一账号是否出现在其他资产,以及相关主机能否接触核心业务系统。

这类调查很少按照同一条固定路径展开。每获得一项新证据,都可能改变下一步需要查询的数据和工具。

「曜鉴」所做的,不是让大模型直接猜测结论,而是将安全专家的调查方法拆解为一套可持续运行的智能体流程:

  1. ### 将告警转化为调查任务

系统解析告警类型、涉及主体、资产、行为和初始风险信息,先明确需要验证的核心问题,而不是立即生成“恶意”或“正常”的结论。

  1. ### 补齐资产和业务上下文

「陆吾」为「曜鉴」提供动态资产画像和业务上下文,包括资产归属、业务重要性、账号身份、历史行为、漏洞状态和关联告警等信息。

相同的技术行为发生在普通办公终端和核心生产服务器上,优先级和潜在影响完全不同。缺少这层上下文,模型只能理解告警,无法理解企业。

  1. ### 根据新增证据动态规划调查

「曜鉴」调度终端、流量、威胁情报、身份、资产和日志等安全Skills,对关键假设进行逐项验证。

发现异常外联后继续查询进程,发现进程异常后核验账号,发现账号风险后再反查历史登录和关联资产。调查路径由不断出现的证据推动,而不是机械执行一套固定脚本。

  1. ### 用专业工具验证事实

大模型负责理解任务、规划步骤和组织信息,真实事实仍然来自企业已经部署的安全工具和数据系统。

这使最终结论能够回到具体日志、进程、文件、网络连接、身份记录和资产信息,而不是停留在语言上“看起来合理”。

  1. ### 形成能够复核的证据链

系统按照主体、时间和因果关系关联分散证据,最终输出告警触发原因、涉及主体、资产上下文、行为时间线、关联证据、威胁判断、影响范围和处置建议。

对于证据充分的告警,系统给出明确结论;对于日志缺失、信息冲突或上下文不足的情况,则标记为“证据不足,待人工复核”,而不是为了提高自动研判率强行输出答案。

  1. ### 在授权边界内推动处置

研判结论可以回写现有运营平台或工单流程。涉及终端隔离、账号停用、文件删除等可能影响业务的动作,则需要遵循企业既有的授权策略和人工审批机制。

这套机制可以概括为:

告警触发 → 提出假设 → 补充上下文 → 规划调查 → 工具验证 → 证据关联 → 形成结论 → 人工复核或联动处置

它所解决的,不是“大模型会不会分析告警”,而是AI能否按照企业认可的方式完成一次真实调查。

第三个原因

不要求客户推翻原有体系,而是叠加一支智能研判队伍

大型企业已经在SOC、SIEM、态势感知、终端安全、流量检测、威胁情报和自动化响应等方面投入了大量成本。

如果一款AI产品必须替换现有平台、重新汇聚所有数据,或者改变整个安全运营流程,落地周期和组织阻力都会显著增加。

「曜鉴」选择叠加在现有安全运营体系之上。

现有平台继续负责告警汇聚、规则检测和基础处置;「曜鉴」接收标准化告警,根据场景将任务路由给相应智能体,按需查询现有平台和安全设备中的数据,完成研判后再将结论和证据回写原有流程。

对于客户而言,这种方式有三个直接价值:

  • 不需要否定和替换既有安全建设;
  • 可以从少量高价值场景开始,逐步扩大智能体承担的任务范围;
  • 调查、复核和处置仍然运行在现有责任体系与审批机制之内。

曜鉴整体能力已经覆盖邮件、流量、主机、DLP、API和终端等超过130个安全运营场景,但具体客户会根据自身数据基础、告警结构和优先级选择实际部署范围,并不是将全部场景一次性上线。

这也是企业级AI产品从测试走向生产必须面对的现实:真正可落地的产品,不是能力越多越好,而是能够从一个明确场景开始,用可控方式进入现有工作流,再根据实际效果逐步扩大边界。

第四个原因

把专家经验沉淀为可复制的产品能力,而不是一次性交付

安全运营高度依赖专家经验。

不同告警应该查询哪些数据、哪些证据足以支持结论、证据冲突时如何处理、什么情况下必须升级二线专家,这些方法过去往往分散在个人经验、处置报告和内部文档中。

如果每进入一家客户都需要重新编写全部规则、流程和调查逻辑,智能体最终仍然会变成一个高度依赖项目人员的定制化系统,难以形成规模化交付。

「曜鉴」将调查方法、工具调用、判断规则和处置知识持续沉淀为知识、Skills和场景智能体。

产品进入新客户环境后,需要适配的是客户的数据接口、资产结构、业务基线和授权边界;已经形成的告警理解、调查规划、证据组织和结果输出能力则可以持续复用。

这种“通用调查能力+行业知识+客户上下文”的结构,使「曜鉴」能够进入不同类型的客户:

  • 国有大型商业银行和全国性股份制商业银行,更关注海量告警下的研判效率、证据完整性、审计留痕和处置边界;
  • 头部券商需要在高时效运营环境中提升告警分诊和事件调查能力;
  • 民营高端制造企业则更关注有限安全人员下的持续值守,以及安全事件对生产与核心业务的实际影响。

不同行业的业务环境不同,但需要解决的底层问题具有共性:安全数据分散、上下文不足、调查依赖个人经验、告警结论难以稳定生产。

这让产品能够跨行业复制,而不是只能在单一客户环境中完成一次成功测试。

「曜鉴」跨行业落地,客户最终为什么愿意付费?

国内告警研判智能体首单的意义,不只是产生了一份合同。

它意味着甲方第一次愿意将真实告警、真实系统和真实运营流程交给智能体,并按照实际研判结果评价产品,而不是只在隔离测试环境中观察模型表现。

此后,「曜鉴」又进入国有大型商业银行、全国性股份制商业银行、头部券商和民营高端制造企业等不同客户环境,进一步验证了这套能力并非只适用于单一数据结构或单一行业。

在某股份制银行开展的为期一个月的实践中,「曜鉴」接入全量SOC告警,由智能体联动模型、知识库和安全工具,完成上下文补充、调查规划、多源查询、证据关联和告警研判。

实践结果显示:

  • 单条告警研判时间缩短至约20秒;
  • 复杂告警研判时间缩短至约2分钟;
  • 整体告警研判效率提升20倍以上;
  • 告警降噪率达到90%以上;
  • 智能体能够7×24小时持续执行标准化调查。

这些数据回答了企业采购时最核心的三个问题:

第一,智能体能不能真正处理现网告警;

第二,处理结果能不能被安全专家复核;

第三,产品能不能在不增加同等人员投入的情况下持续扩大处理能力。

客户购买的也不只是一个更快的告警分析工具,而是一种新的安全运营产能:智能体承担高频调查,一线人员重点复核,二线专家处理复杂事件并持续优化策略。

连续获奖背后,行业真正认可的是什么?

从CCIA 2026 AI创新产品优胜奖,到中国创新创业大赛北京赛区新一代信息技术行业赛三等奖,「曜鉴」连续获得多个奖项,当然意味着产品在技术创新和产业价值层面获得了外部认可。

但如果将奖项、国内首单和跨行业落地放在一起观察,可以看到更完整的产品验证链条:

奖项,验证的是技术路线和产品创新;

落地,验证的是客户是否愿意为价值付费;

跨行业落地,验证的是产品能否复制和持续运行。

对于仍处在快速发展阶段的AI for Security市场而言,后两项可能比一次模型评测或产品演示更难。

因为安全运营不是一个可以容忍“多数时候正确”的普通办公场景。智能体一旦进入真实SOC,就必须同时面对数据质量、模型不确定性、系统权限、业务连续性、审计责任和处置风险。

它既要提高效率,也要知道自己的边界;既要能够自主调查,也要把关键判断交还给人;既要理解安全技术,也要理解每家企业不同的业务上下文。

「曜鉴」能够率先形成国内首单,并在金融、证券和高端制造等场景继续落地,原因并不是它把大模型接入了更多安全工具,而是它围绕真实任务完成了从模型能力到产品能力、从产品能力到运营能力的转换。

写在最后

AI for Security的下一轮竞争,不会只发生在模型参数、知识问答或演示效果上。

真正的竞争将发生在客户现场:谁能够接入真实数据,谁能够稳定处理真实告警,谁能够让结论回到真实证据,谁又能够在权限和责任边界内持续运行。

从连续获奖,到国内告警研判智能体首单,再到国有大型商业银行、全国性股份制商业银行、头部券商和民营高端制造企业的实际落地,「曜鉴」已经完成了比“证明AI可以做安全运营”更进一步的验证:

AI不仅可以理解安全问题,也可以成为企业持续生产安全结论的一部分。

奖项让产品被看见,首单让市场开始验证它,而真正决定安全智能体未来的,是它能否长期留在客户的生产环境里,对每一条真实告警、每一次真实调查和每一个真实结论负责。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:君哥的体历 专注安全运营的 专注安全运营的《多次获奖到商业化落地:「曜鉴」率先跨过安全智能体落地门槛》

评论:0   参与:  0