浅谈甲方基础安全建设 —— 如何构建风险事中运营体系(告警运营)
背景
一年一度重保期间,各甲方都会面临一个问题,采购、自研了一大堆的安全产品,产生的风险(告警),需要人工处置,感知风险事件发生。
由于是一个很通用的问题,因此本文主要阐述个人视角,理想情况这个领域的一些个人看法。
写作时间:2026年9月14日 21:59:25
写作时长:30min
结论
1、告警运营,本质上是是风险的事中处置,目标是 感知异常风险事件,进一步止损避免数据泄露/权限控制。
2、理想情况,评价告警运营的几个衡量指标,经历从无到有、到从有高优、到全自动化标准化运营:
- 基础阶段:1)处置完成率【基本项】 2)告警响应时间 3)告警研判时间 4)告警处置时长 5)风险事件数
- 进阶阶段:1)AI自动化研判覆盖率(覆盖的标准为准召符合要求) 2)AI自动化处置覆盖率 (同理)
3、这个过程中怎么提效?怎么做的好?几个有价值的点:
- 1)前置风险策略生成阶段,就追求高准确率,减少告警量,宁可追求单个规则低召回也不追求低准确率
- 2)有反馈机制,针对高误报的top类告警自动反馈优化
- 3)告警标准化:字段标准化、分类分级(置信度、威胁等级)、标准化处置SOP(拉群等)
- 4)经验沉淀:前置知识库、处置经验沉淀
- 5)人员分工处置:一线运营、二线专家研判、全员深度参与
4、hw模式下怎么做?
- 基础阶段做得好,hw模式相对轻松很多,可以灵活调整策略的阈值
- 夜间无人值守模式:告警分类分级,高置信度/低误报告警电话通知机制等
5、最后,对管理者来说,怎么做比较好?
- 风险收敛方面:建风险的自动化晾晒与闭环跟踪系统,看清水位风险全景图,关注历史case风险收敛率,确保重复的问题不再犯。
- 告警运营体系:关注指标,关注负反馈。
- 日常演练:case驱动的高频红蓝对抗,以战练兵,关注各项指标的提升(包括AI的自动化攻击 与AI的自动化防御的覆盖率)