網絡安全界正面對一個現實:過去企業斥巨資建立的安全運營中心(SOC)正逐步淪為擺設。在網絡安全界別擁有逾 20 年經驗的Danelle Au,在外國媒體 Security Week 撰文時指出,整套 SOC 運作模式已無法追上時代需要,當攻擊者開始借助 AI 發動高速攻擊,依賴人手逐一處理警報的傳統 SOC 流程,根本就無力招架。
過去一年,AI 大大提升了黑客的攻擊效率及較低入門門檻。Google 威脅情報小組研究員在去年年底便確認了一款能夠在執行期間自行改寫編碼的 AI 惡意程式 PROMPTFLUX。它能夠實時與 Google Gemini 模型互動,在攻擊過程中動態重新生成 VBScript 負載,癱瘓傳統偵測機制。
值得注意的是,Google 在報告指出 PROMPTFLUX 雖然目前仍處於實驗及初期開發階段,部分功能尚未完全整合,但所展示出來的 AI 自主適應能力已令業界高度警惕。
Claude 開發公司 Anthropic 亦於同期發布報告,聲稱成功瓦解一場高度自動化的網絡間諜行動,官方稱整個入侵過程大部分由 AI 自主執行,人手干預極少,疑似涉及國家級黑客組織。同時間,Mandiant 與 Google 在《M-Trends 2026》報告中提及,攻擊者利用漏洞進行的橫向入侵時間已由幾分鐘壓縮至只需 22 秒,而且黑客更經常能夠趕在官方推出更新之前發動攻擊。
AI SOC 與 AI 自主有距離
由於現時傳統 SOC 在決策上仍以人力監控,網絡安全分析員要在不同工具之間反覆切換,手動核實每一條警報,解決速度自然無法追上警報量。雖然網絡安全廠商大力推銷 AI SOC 應用,但研究員 Anton Chuvakin 和 Oliver Rochford 在報告《When Marketing Fails》中指出,現時所謂的 AI SOC 只是扮演輔助的角色,與 AI 自主仍有相當大距離。專家認為問題的根源在於數據架構,不少企業的 SOC 依賴雲端 SIEM 或 XDR 平台,受制於儲存成本,系統被迫過濾甚至刪除部分數據,導致即使有 AI 參與,也因無法掌握事件全貌而得出正確的結論,在缺乏信心之下,自然無法讓 AI 擔大旗。
專家認為解決 AI SOC 樽頸的關鍵在於徹底改變防禦架構與工作流程,企業需要做到完全掌控自身的技術及數據,由於不用擔心採用的第三方技術供應商會洩露機密數據,因而可以為 AI 系統提供完整且未經篩選的全面數據,消除防禦盲點。不過,企業必須部署具備可解釋性與可審計性的「代理型 AI」,才能清楚理解 AI 每一個決策推斷是否合理。建立這種幾乎完全由 AI 主導的自動化前線分析工作後,人類分析員則可轉型為監督決策者,有效應對新型威脅。
資料來源:https://www.securityweek.com/is-the-soc-obsolete-and-we-just-havent-admitted-it-yet

