重点关注:告警降噪、智能关联分析调查、安全智能体协同、智能研判、人机协同、智能化SOAR、AI助手 核心观点 ❑AISOC平台在欧美市场和中国市场的定位差异主要通过产品形态呈现 AISOC平台在欧美与中国市场的定位和形态存在显著差异,反映出不同市场对安全运营核心诉求和技术交付模式的区别。欧美市场的提供商,更倾向于将AISOC视为通过AI/ML技术实现自动化增强的技术产品,选取SOC的各项重点功能中的一项或几项进行智能化增强,并依托通用LLM与云原生生态进行标准化交付。相较之下,中国市场的AI SOC是智能体与安全人员协同的安全大模型应用平台。头部网络安全企业带领安全LLM的研发和迭代,注重AI/ML技术在SOC各项能力中的协同应用。此外,中国AISOC平台主要以高度集成生态、混合云部署的形态为主。多方面的差异源于中国用户对AISOC平台的需求重点:更倾向于省心的一体化、自动化、全流程运营平台,一键应对威胁和合规要求。 ❑从传统SOC走向AISOC,重点在于自动化和智能化在不同功能模块的落实 对SOC而言,实现自动化并非意味着实现了智能化。在功能上,流程化与工程化执行任务(如自动化响应处置)对智能分析的依赖度较低,传统SOC已经基本具备,属于自动化的范畴。向上提升一个层级,如战术分析与决策类的任务,中度依赖专业知识与逻辑判断,包括告警关联、告警研判和画像分析,需要自动化的工具和智能研判。最高阶且主动性极强的任务,涉及战略与高阶认知,如威胁狩猎、事件调查和规则运营等,要求高度智能化的判断决策和智能化自适应的执行。这些任务高度依赖专家经验与“侦探式”思维模式。相对传统SOC,AI SOC平台必须从战术分析层开始,具备智能化水平,而非单纯的自动化。 ❑中国市场的AISOC形态以高度集成的平台型作为主力(提供商有强健的生态资源) 研究将AISOC在中国市场的具体形态归为三类,但在本次评估的对比平面中主要纳入了平台型和托管服务型提供商。高度集成的平台型AISOC以交付软件/硬件一体化平台的形式,嵌入用户的私有IT或混合云环境。这种形态是应对高级持续威胁(APT)长期安全运营的必要形态,能够访问原始数据流。托管服务型AISOC交付的是SaaS模块和安全服务效果,通常部署在安全提供商自有的云平台或安全数据中心,通过API接口等方式在用户既有安全运营结构上提供智能化模块,但是能够访问的用户原始数据流相对有限。 ❑评估的重点在于表层的安全运营效率数字和底层的自主化安全运营AI/ML技术 www.leadleo.com•本次研究的评估体系包括增长指数和创新指数。增长指数侧重于评估AI SOC平台落实在仪表和工作台、部署模式和服务方面的实际成效,意在观察AI SOC平台的运营方式能够在仪表盘上直观地展现出的数据变化。这些数据包括比率(如检测和分析准确率、误报率、漏报率)和时效(如MTTD、MTTR、MTTI)。增长指数的关键指标还包括自动化SOAR覆盖率、合规支持、自动化报告生成灵活性和精细度等。•创新指数深入观察提供商基于何种AI技术的创新和成熟应用而能够跻身或带领市场发展。这个指数聚焦于底层AI模型、算法、安全智能体以及行业级AISOC服务能力。核心指标包括智能体自治约束、多轮推理准确率、实时决策吞吐量和自主大规模AI模型等。•通过结合两个维度,研究不仅判断AI SOC平台的运营效果、用户体验和生态兼容性,更穿透表面数据,探寻提供商在引领安全大模型发展、AI+网络安全发展方面的角色。 研究前言 AISOC(智能安全运营中心)平台的部署,标志着安全运营进入了一个机器智能释放安全分析师人力、安全运营可以用自然语言交互的阶段。自动化和智能化是AI SOC平台区别于SOC的重点。在我们的观察下,实现自动化并非意味着实现了智能化,我们有必要探寻中国市场上可以称之为AI SOC的平台是以自动化为主,还是真正进入了“智能驱动、自主响应、人机协同”的智能化阶段。 对用户而言,有必要了解新兴的AI SOC在何种层面释放安全运营压力;以及在此基础上,如何选择合适的智能化、自动化水平?以此来明确从SOC走向AI SOC的必要性和实际益处。 和欧美市场相似的是,当下中国市场对于AI SOC平台的需求重点呈现为:实现告警降噪和智能研判;自动化SOAR;自动化响应处置;安全运营比率和时效可量化的提升。 区别于欧美市场对模块化工具的重视,中国用户更加倾向于省心的一体化、自动化、全流程运营平台,一键应对实际威胁和合规审查要求,并且需要让管理层直观地意识到到智能安全运营平台的综合经济性(TCO表现)。 这次研究中,我们将明晰自动化的方面,但会更加重视安全大模型、算法、智能体的实力。 ▪研究周期 这是一项在2026年第三季度展开的研究,对应的分析周期是2025年6月至2026年6月。目的在于呈现当前中国市场AI SOC平台提供商的市场表现。研究所选择的评估方法、评估维度和指标尽可能贴近当前用户需求的焦点、技术适应水平、行业级的应用场景特征。 研究选择1年作为观察周期的原因在于,AI SOC的核心价值,例如提升运营效率(如将单条告警处理时间降至秒 级)、缓解人员压力(自动化分类告警、智能研判助手减少人工 干预)、应对新型高级威胁,这些指标的效果在几个月到一年的实战过程中就能得到相对明确的验证。因此,一年的观察窗口能够作为AISOC平台的价值验证周期。 ▪研究目的 研究首先会对AI SOC平台做出定位,其次会对重点功能、部署方式、产品形态、评估维度、应用场景进行梳理。在AI SOC必备能力分析的内容中,我们会呈现的是,对目前中国市场的用户习惯和偏好而言,SOC的哪些方面具有自动化和智能化的必要。 在此基础上,研究将结合系统化的评估维度和指标,对各类提供商在中国市场所提供的AISOC平台进行判断,总结他们在技术栈、运营质量、自动化水平、智能化水平、定制化水平、服务水平等方面的市场表现。 AI SOC平台的定位 ▪研究对AISOC平台的定位 AISOC(智能安全运营中心)平台是一个动态融合数据源、安全分析师、AI智能体、运营哲学的协同防御体系,通过将AI/ML技术深度融合在SOC平台中,彻底重构传统安全运营的流程与任务分配,将安全运营人员从海量警报和重复劳动中解放出来,实现对高级威胁的自动化、智能化的持续监测,做到精准智能研判、告警降噪、快速响应。 我们充分认识到,AISOC平台本身并非检测引擎,而是重点在于智能化分析已经生成的告警。 我们通过中外对比,进一步定位中国市场的AISOC特征。欧美国家提供商更多将AISOC视为一个通过AI/ML技术实现自动化增强的技术产品(如Cortex XSIAM,Exaforce,Microsoft Sentinel等),这些产品选取SOC各项重点功能中的一项或几项,以AI/ML技术进行智能化增强,并且依托通用LLM与云原生生态进行标准化交付,模块化、SaaS化的产品形态较为明晰。 相较之下,中国市场AISOC当前的定义更接近于智能体与安全人员协同的安全LLM应用平台,由具备资源和生态实力的头部网络安全企业带领安全大模型的研发和迭代,注重AI/ML技术在SOC各项能力中的协同应用;中国AISOC平台的演进逻辑深受国内高强度实战演练环境影响,强调“平台作战”的特性,作为一体化解决方案的形态、混合云部署的形态较为明晰。 ▪自动化和智能化 在具体探讨AI SOC的各项能力之前,需要说明的是,实现自动化并非意味着实现了智能化。因此我们需要明确,能够被称为AISOC的平台,从哪些环节开始需要具备智能化的水平,而非单纯的自动化。 右侧的图示中陈列了各项能力所对应的自动化和智能化水平。 最底层的流程化与工程化的执行任务,对智能分析的依赖度较低,执行过程高度自动化,传统的SOC实际上已经基本具备;向上一层的告警关联、告警研判、画像分析,需要依赖专业知识与逻辑判断,需要自动化的工具和智能决策;最上一层的威胁狩猎、事件调查、规则运营,要求分析的主动性极强,高度依赖智能化的判断决策。 沙利文市场研究 ▪AISOC平台必备的能力 对AISOC必备能力的说明,我们以AISOC主要功能模块为区分,陈述每个模块的哪些方面要实现自动化,哪些方面要实现智能化。而对于实现这些自动化和智能化需要何种底层技术支持,研究会在后续章节的评估指标解读的部分进行具体分析。 AISOC平台必备的能力体现在以下层面: ▪数据集成及预处理 ▪自动化:平台需要能够自动采集多源数据(包括网络日志、终端日志、终端行为数据、安全设备告警、云环境日志、资产清单等)而无需人工挖掘格式或结构;并且,用户能够通过可视化、可拖拽的界面配置日志解析规则和策略。此外的重点在于构建对异构数据进行结构化的管道(字段规范化、时间戳对齐、缺失值处理、标签映射等),让进入平台的数据无需人工干预就能够用于后续分析。 ▪智能化:平台应具备自动识别未知、异构日志格式的能力(例如基于ML或规则学习的解析器);平台能够基于历史数据自动推荐映射规则(如字段语义识别、资产标签推荐、业务分类),减少人工配置;随着业务流、日志结构变动,平台能够智能提示数据预处理的偏差和需要调整之处。 ▪告警关联分析 ▪自动化:AISOC平台会自动将来自不同工具和系统(如SIEM、EDR、云API、身份系统)的告警统一收集、标准化与去重。在此基础上,识别重复告警、相似告警、事件片段,自动合并为一个案件或事件。此外,还要能够将用户、设备、资产、地点、业务部门等上下文信息自动化地挂接到告警上。 ▪智能化:平台能通过ML行为模型识别“告警链”或攻击路径,能够发现看似无关的告警之间隐藏的逻辑关联。告警的优先级排序也是智能化的集中体现,平台要能够主动判断出哪个关联事件组合更可能是实际攻击。 ▪事件调查分析 ▪自动化:一旦案件触发,平台应该能自动拉取相关数据,包括日志、网络流、终端行为、用户历史、资产历史等,并自动生成初步调查报告或案情视图。在此基础上,平台自动化开展初步的IOC/TTP匹配,如自动比对威胁情报、攻击特征库。事件调查结束后,平台能够生成标准格式的报告摘要、可视化图表、关键结论草稿。 ▪智能化:系统要能够通过LLM、NLP自动理解调查日志、对话、事件注释,生成可读的分析摘要和下一步建议。进阶的智能化体现为,平台能够利用安全图谱分析或图建模技术发现隐藏的攻击链、横向移动路径,智能化分析用户—设备—资产之间的复杂关系。 沙利文市场研究 ▪事件响应处置 ▪自动化:平台在分析事件并确认威胁等级后,能够自动触发预定义的响应流程(如隔离主机、禁用账户、断开网络、阻断进程等),并且能够自动执行业务通信,生成告警通知给相关团队、自动升级工单、推送通知。▪智能化:平台能够智能判断事件响应的级别,基于风险评分、攻击类型、资产价值自动选择响应优先级、执行路径与时间窗。并结合业务上下文、潜在损失估计、先例经验,能智能生成最佳处置建议。在允许范围内可以独立执行响应决策。 ▪SOAR集成 ▪自动化:自动化集成是SOAR深度落地的关键,集成的对象包括SIEM、EDR、云安全、身份管理、网络监控工具等。基于多元对象,自动触发、管理、关闭工单,同时支持自动工单升级、事件流转、任务分配。对于已知的响应脚本,平台无需人工即可执行、日志化,并更新状态。 ▪智能化:平台能够智能推荐或生成剧本,基于过往事件、模型表现、业务环境自动建议最佳流程,并选择最优工具或系统执行响应。高阶能力在于识别环境中的安全工具更新状态,自动集成新API、推荐新的集成项。 ▪可视化&调查辅助 ▪自动化:平台能够自动生成仪表盘、报告、关键指标(如MTTR、MTTI、告警量、处理率、趋势图等)并定期刷新。在图绘制方面,能够将相关资产、用户、告警、时间线等要素图形化展示,便于安全分析师查看。▪智能化:平台能够提供智能助手界面,基于LLM或智能推荐,回答分析师提问,与人类分析师通过自然语言交互,分析师可通过对话、关键词输入触发可