时间:2026-08-31 作者:奇安信集团
当前,金融基础设施的稳健运行已成为国家战略能力的重要基石。尤其在证券行业的数字化转型进程中,网络威胁正呈现出隐蔽化、复杂化、智能化特征,传统依赖人工的安全防御体系,面临告警泛滥、响应滞后、研判效率低等痛点,难以满足高频交易、数据安全、客户隐私保护等核心场景的安全需求。

某头部证券公司近年来持续推动安全运营体系升级,引入奇安信AISOC智能安全运营平台,依托“安全大模型+SOAR智能编排”为双引擎,构建了覆盖“告警识别—威胁关联—自动响应”的一体化运营能力,为金融行业向智能运营迈进提供了可借鉴的实践参考。
现状:传统防御体系存在短板,转型势在必行
该公司安全团队在复盘近年防御能力时,识别出三个相互叠加的突出问题。
第一,攻击性质发生变化,目标性更加明确。攻击者从早期的随机扫描、广撒网式入侵,逐步转向有组织、有目标的高级持续性威胁(APT)。攻击者往往长期潜伏,分阶段渗透,并在不同系统间横向移动,针对核心交易系统、客户数据和交易策略等敏感资产展开精准打击。传统基于特征库的边界防御,对这种“慢而准”的渗透模式识别能力有限。
第二,攻击技术快速迭代,AI推动攻击从手工化迈入工业化。当前,攻击手段不断融合社会工程学、自动化攻击工具与漏洞利用技术,特别是以Mythos为代表AI大模型的出现,让攻击者能够以更低成本、更高效率生成定制化恶意代码、自动化完成漏洞探测与渗透。攻防之间的技术代差被急剧拉大,传统安全团队依赖人工研判和经验决策的模式,在面对AI驱动的批量、高频攻击时力不从心。
第三,传统运营能力存在瓶颈,难以匹配AI时代需求。安全设备日均产生数万至数十万条告警,但其中大量为误报或低级别事件。该公司统计显示,有效告警的及时研判率长期不足5%,漏报率超过90%——即绝大多数被设备检测到的可疑行为,因人力有限而未能深入分析。与此同时,事件响应周期平均以“天”为单位,与攻击者分钟级的突破速度形成巨大落差。
在上述压力下,该公司判断,继续依赖人工筛查和手动处置的模式已难以为继,决定探索以智能化手段提升运营效率,重点方向是“以AI辅助研判、以编排加速响应”。
方案:“大模型+SOAR”分层协同、相辅相成
经过多轮技术验证与综合评估,该头部证券公司最终选择牵手奇安信,依托AISOC智能安全运营平台,构建以安全大模型为核心、SOAR智能编排为纽带的一体化安全运营体系。本项目创新性提出安全大模型为核心的安全运营新范式,融合多维度检测、智能研判与SOAR等核心技术,构建“检测—研判—处置—总结—反馈”闭环,形成“模型辅助决策+SOAR受控执行”的稳健落地路径。
整个方案围绕证券行业安全运营中告警噪声高、威胁研判依赖人工、处置响应效率低等突出问题,构建覆盖“告警识别—威胁关联—自动响应”的一体化安全运营体系,实现安全事件的持续感知、智能决策与高效处置。

具体实施层面,该公司选择在现有SOC平台上叠加AISOC智能运营能力,整体架构分为三个协同层:智能研判层、自动化处置层和持续演进层。
首先在智能研判层面,依托大模型辅助告警过滤,并进行优先级排序。
针对多源异构告警数据(来自NDR、EDR及其他安全设备),系统引入QAX-GPT安全大模型,实现7×24小时自动解析。该模型基于奇安信积累的百PB级安全私域知识进行预训练和任务微调,具备告警语义理解和威胁上下文关联能力。
在实际运行中,大模型对每一条告警进行有效性判别,结合资产重要性、攻击阶段、威胁情报等维度,自动过滤无效告警,并对剩余告警进行优先级排序。该公司安全团队反馈,经过模型初筛后,需要人工介入的告警数量下降约80%,分析师得以将精力集中在高置信度威胁和溯源分析上,而非逐条核对日志。
需要说明的是,大模型目前定位为“辅助决策”工具,对高风险的判定结论,仍由安全分析师复核确认,不直接作为最终处置依据。
其次在自动化处置层,引入SOAR编排实现受控响应。
在研判结论基础上,系统调用SOAR智能编排模块,将“研判—决策—编排—处置—反馈”形成闭环。该模块的核心思路是:将安全团队积累的处置经验、标准操作流程和专家知识,转化为可参数化配置的响应剧本;大模型根据告警特征、攻击阶段和受影响资产,从剧本库中匹配或组合最优响应路径。

对于已确认或高置信度的威胁,系统自动触发封禁、隔离、溯源等动作,并协调防火墙、终端管控、WAF等不同设备协同联动。同时,系统保留了人机协同和审批节点,对关键操作(如阻断生产网段、隔离核心服务器)必须经人工确认后方可执行,确保处置过程可控、可审计。
值得注意的是,SOAR执行的所有动作均基于预置剧本和权限边界,大模型不直接生成底层命令,而是提供“意图理解”和“参数填充”能力,以此降低自动化响应的风险。
最后是持续演进层,构筑反馈驱动机制,实现自适应优化。
系统记录了每一次研判结果、处置动作和人工修正信息,定期将误报案例、漏报事件和响应效果反馈至模型调优环节,同时更新SOAR剧本库。这种基于实际运营数据的循环反馈,使模型和编排策略能够随着威胁环境变化而逐步调整,减少了人工维护规则的成本。
成效:运营效率与防护能力实现双重提升
该平台上线运行后,该公司在几个关键指标上观察到明显变化。
首先是研判准确率显著提升,有效缓解告警疲劳。经过大模型初筛和优先级排序,安全分析师最终确认的有效告警比例显著提高,误报数量大幅降低,告警研判准确率提升至90%以上。团队从“告警洪水”中解脱出来,日常工作量分配发生变化,基础筛查耗时减少,威胁狩猎和策略优化的时间占比有所增加。
其次是响应时间从“天”级压缩至“分钟”级。 对于自动化剧本覆盖的常见威胁类型(如漏洞利用尝试、异常外联、暴力破解等),系统可在数分钟内完成封禁、隔离等操作,相较此前人工下单、审批、执行的全流程(通常数小时至数天),处置效率有明显提升。对于复杂攻击链或涉及核心系统的重大事件,仍由人工主导处置,但系统可提供关联信息和参考剧本,辅助决策。
最后是日均拦截外部攻击显著提升。系统上线后,每日自动识别并拦截的攻击尝试数量达到百万级,覆盖扫描探测、漏洞利用、恶意文件投递等常见类型。该公司认为,这一数据既反映了外部威胁的密集性,也说明自动化拦截能力有效分担了基础设施层面的防护压力。同时,安全团队持续监测误拦情况,定期调整检测规则,将业务影响控制在可接受范围内。
随着AISOC的运营,基础告警和常规处置被系统分担,安全人员有更多时间从事主动威胁狩猎、攻击溯源、策略回顾等更高价值工作。该公司也坦言,目前系统尚不能完全替代人工,尤其在零日攻击、复杂社会工程学攻击等场景下,仍高度依赖分析师的经验判断,但整体运营节奏从“被动应急”向“主动排查”有所偏移。
未来规划:引入威胁情报,提升早期发现能力
目前,该公司正计划将智能运营能力扩展至数据安全监测和供应链风险评估等场景,并尝试引入更轻量级的威胁情报共享机制,进一步提升对定向攻击的早期发现能力。同时,团队也在探索如何量化自动化处置带来的成本节约和风险降低指标,以便更客观地评估投资回报。
整体来看,该证券公司通过“AI+SOAR”的结合,在缓解告警压力、缩短响应周期、释放人力方面取得了可衡量的进展。这一实践表明,智能化技术可以在安全运营中发挥实质性辅助作用,但其落地效果仍高度依赖组织自身的流程梳理、团队培养和持续投入。对于面临类似挑战的行业机构而言,该公司的路径具有一定参照价值,但具体方案需结合自身业务特点和风险偏好进行适配。安全运营的智能化转型没有统一模板,唯有稳步验证、迭代优化,在实践中探索答案,才能在攻防对抗中赢得主动权。
95015服务热线
微信公众号
京公网安备11000002002064号