23

网络安全运营

技术与数据

网络安全应用追求更快研判和更完整证据,隔离、封禁与取证动作由授权人员执行。

覆盖角色
SOC、安全分析、应急响应、攻防、数据安全、AI安全
白皮书位置
p98-101 · 2 张配图
01

应用场景全景表

9 个场景 · 输入、交付与人工边界

左起第一列是这个岗位可交给 WorkBuddy 的场景; 中间两列是它需要什么、能交付什么;最后一列是必须由人或系统决定的部分 —— 这一列才是评审时真正要看的,因为它决定哪些环节不能自动化。

场景需要输入WorkBuddy可辅助交付人工或系统边界
安全日志研判安全日志、资产、基线和威胁规则异常会话、证据和调查优先级不能让模型自动清除告警或证据
事件响应告警、时间线、资产和预案事件摘要、处置步骤、沟通和复盘隔离、封禁和取证动作由授权人员执行
漏洞分析扫描、版本、代码和资产暴露可利用性、影响和修复排序不得在未授权目标上执行攻击
威胁情报IOC、报告、日志和业务资产去重情报、关联和影响判断情报来源可信度和时效需标注
权限审计账号、角色、策略、调用日志越权、闲置权限和整改建议权限变更走审批并留痕
数据泄露响应数据流、日志、外发和事件疑似泄露、范围和处置清单法律通知和证据保全由专业团队处理
提示注入测试知识库、工具输出和测试样本注入结果、污染字段和修复建议外部文本一律视为不可信数据
红队与安全评测模型、工具、权限和攻击面测试用例、结果和残余风险限定范围、时间和数据,防止真实破坏
审计报告事件、证据、处置和控制报告、控制缺口和行动项事实与推测分开,证据链可复核
02

三个优先场景

按落地难度排序,建议从 01 开始

三个优先场景在各岗位下按同一套方法拆解:明确任务口径 → 收集并检查输入 → 让 WorkBuddy 执行整理、检索或生成 → 输出可编辑结果 → 由岗位负责人复核后进入下一流程。

01安全日志研判
02事件响应
03漏洞分析
01

安全日志研判

优先试点

这一场景的目标是把安全日志、资产、基线和威胁规则整理成异常会话、证据和调查优先级。

输入
安全日志、资产、基线和威胁规则
输出
异常会话、证据和调查优先级
验收
检查研判时间、误报率、证据链完整率
边界
不能让模型自动清除告警或证据
WorkBuddy 客户端的文档与幻灯片编辑界面:逐页渲染产物,可以直接改
WorkBuddy 客户端的文档与幻灯片界面
02

事件响应

这一场景的目标是把告警、时间线、资产和预案整理成事件摘要、处置步骤、沟通和复盘。

输入
告警、时间线、资产和预案
输出
事件摘要、处置步骤、沟通和复盘
验收
检查研判时间、误报率、证据链完整率
边界
隔离、封禁和取证动作由授权人员执行
WorkBuddy 客户端技能库:按门类筛选内置技能,需要时可选装专家包
WorkBuddy 客户端的技能与专家包界面
03

漏洞分析

这一场景的目标是把扫描、版本、代码和资产暴露整理成可利用性、影响和修复排序。

输入
扫描、版本、代码和资产暴露
输出
可利用性、影响和修复排序
验收
检查研判时间、误报率、证据链完整率
边界
不得在未授权目标上执行攻击
03

四层能力与实施条件

从文件层到决策层,越往后越需要治理

同一个岗位的场景会分散在四层里:文件层只用本地文档就能跑, 知识层要先建好有版本、有出处、有权限的资料,系统层要接业务系统, 决策层则必须保留人工批准。先看自己能从哪一层起步。

01

文件层

  • 事件响应
  • 漏洞分析
  • 威胁情报
  • 提示注入测试

使用本地文档、表格和模板,结果可人工检查

02

知识层

  • 事件响应

建立有版本、有出处、有权限的知识资料

03

系统层

  • 安全日志研判
  • 数据泄露响应

通过受控的Connector、MCP或API读写业务系统

04

决策层

  • 权限审计

展示依据、假设和影响,高风险决定由人批准

04

试点建议与实施边界

试点怎么推进

推荐先做“威胁情报”。它所需输入是IOC、报告、日志和业务资产,目标交付是去重情报、关联和影响判断。

试点可按四个动作推进:第一,抽取一批真实历史任务作为基线;第二,用同一批输入让人工流程和WorkBuddy流程并行;第三,记录失败、遗漏和人工修改原因;第四,只在结果稳定、权限清楚、可以回滚时扩大范围。

建议验收指标包括:研判时间、误报率、证据链完整率。如果结果需要大量重做、来源无法追溯、系统写入不可回滚,试点应暂停并先修复数据或流程。

不能越过的边界
  • 提示注入测试:外部文本一律视为不可信数据。
  • 红队与安全评测:限定范围、时间和数据,防止真实破坏。
  • 审计报告:事实与推测分开,证据链可复核。
  • 第三方案例中的效率数字和产品能力先作为线索,正式采购或发布前回查官方资料与实际测试。
05

主要资料来源

白皮书列出的入选来源文章
  • AI运维实战10:安全运维中的AI应用
  • AI安全事件应急响应--护网实战版
  • 近一周 AI 安全事件剖析报告-- 聚焦因 AI 漏洞导致的安全事件(2026年7月20日-7月27日)
  • 26全球AI安全企业Top30
  • 《实施意见》来了,你的AI Agent权限管理做对了吗?

网络安全运营的场景能不能落到你们现在这套流程上?

把你们这个岗位最耗人的一件事说清楚,我们按上面四层能力给出可切入点、需要对接的系统清单和人工边界 —— 不是通用方案,是照着你们现有流程改的版本。

联系方式 立即致电