背景

一年一度重保期间,各甲方都会面临一个问题,采购、自研了一大堆的安全产品,产生的风险(告警),需要人工处置,感知风险事件发生。

由于是一个很通用的问题,因此本文主要阐述个人视角,理想情况这个领域的一些个人看法。

写作时间:2026年9月14日 21:59:25
写作时长:30min

结论

1、告警运营,本质上是是风险的事中处置,目标是 感知异常风险事件,进一步止损避免数据泄露/权限控制。
2、理想情况,评价告警运营的几个衡量指标,经历从无到有、到从有高优、到全自动化标准化运营:

  • 基础阶段:1)处置完成率【基本项】 2)告警响应时间 3)告警研判时间 4)告警处置时长 5)风险事件数
  • 进阶阶段:1)AI自动化研判覆盖率(覆盖的标准为准召符合要求) 2)AI自动化处置覆盖率 (同理)

3、这个过程中怎么提效?怎么做的好?几个有价值的点:

  • 1)前置风险策略生成阶段,就追求高准确率,减少告警量,宁可追求单个规则低召回也不追求低准确率
  • 2)有反馈机制,针对高误报的top类告警自动反馈优化
  • 3)告警标准化:字段标准化、分类分级(置信度、威胁等级)、标准化处置SOP(拉群等)
  • 4)经验沉淀:前置知识库、处置经验沉淀
  • 5)人员分工处置:一线运营、二线专家研判、全员深度参与

4、hw模式下怎么做?

  • 基础阶段做得好,hw模式相对轻松很多,可以灵活调整策略的阈值
  • 无人值守模式:高置信度告警电话通知机制