用 AI Agent 建構網路安全方案:研究整理

由 Hong Dean 分享的筆記

MTTR −30% 微軟 2025:Security Copilot 用戶平均修復時間 告警覆蓋 100% AI SOC 從人力抽查 60% 到全量調查 導入預測 40% Gartner:2026 年底企業應用內建任務型 Agent 高風險動作 人工核准 2026 主流:自動調查+人核准遏制 威脅偵測與 SOC 自動化 傳統 SOC 每天面對上萬條告警,分析師只能處理約六成。AI SOC 用 UEBA+LLM 推理做上下文關聯,把數千條低階告警聚合成少數戰役(campaign)並自動過濾誤報;2025 年調查顯示 73% 企業已成功自動化告警分級。 傳統 SOAR vs Agentic SOAR 傳統 SOAR 跑固定劇本;Agentic SOAR 依上下文即時生成劇本——自動拉端點程序樹、身分、雲端日誌與威脅情資,輸出攻擊時間線、根本原因與建議遏制動作,再交人核准或自動執行隔離、停用帳號、封鎖 IP。 平台 強項 適合誰 Microsoft Security Copilot+Sentinel 自然語言問���、事件摘要、KQL 生成、生態系最完整 微軟重度用戶(M365/Defender/Intune) CrowdStrike Charlotte AI 輕量端點+高保真偵測、問答式獵捕、一鍵遏制 要閉環 XDR 的團隊 SentinelOne Purple AI Athena 全代理式推理層、可接任意 SIEM,不限自家生態 多源異構環境 Palo Alto/Splunk/Wiz/Vectra 劇本市集、人機協作、雲端與 NDR 切入 已有 SIEM 想疊 AI 層 實務數據: Sentinel 研究稱外洩可能性降 35%、三年價值約 280 萬美元;純 Agentic 平台統計 MTTR 降 60–80%(關鍵是自動遏制而不只是摘要);模擬顯示偵測到緩解可達人工 6…

用 AStockTeam 製作