360的AI安全智能体,值不值得让安全团队用
社区讨论 · 赛道

360的AI安全智能体,值不值得让安全团队用

BCG老叶BCG老叶2 小时前2026/10/05 9 浏览

我花了两天试了一下360安全云里的AI安全智能体。先说身份,我是做战略咨询的,不是安全工程师,平时给客户看的是投入产出和落地路径。这次自己开了个试用账号,把一套模拟的告警数据喂进去跑。

它是干什么的。安全运营这活儿,就是每天有成百上千条告警弹出来,分析师一条条看,判断哪些是真事、哪些是误报,再决定要不要处置。AI安全智能体就是把大模型接进来,让它先替你研判一遍,给出判断和处置建议。360企业安全云本身是2022年就发过的SaaS底座,这次是在上面加了智能体这一层。

控制台做得挺干净。左边是资产、告警、智能体几个模块,中间是告警列表,点开一条告警,右边能看到智能体的研判过程。

它不会只甩给你一句这是恶意行为就完事。

360自己讲过一个点,我这次算是验证了:安全运营的Agent,所有研判结果最终都要交给专家监督和审核,所以它必须输出完整证据链,调用了哪些数据、为什么形成这个判断、哪些证据支持或否定了假设、结论的置信依据是什么。我点开几条看,确实能看到它调了哪几个数据源、比对了哪些历史记录。

为了做对照,我用同样的三十来条告警,分别用通用大模型直接贴日志,和这套智能体各跑一遍。

维度 通用大模型贴日志 360 AI安全智能体
首次配置 几乎为零 要接数据源、配权限,我花了小半天
研判输出 结论为主,理由时有时无 结论加调用记录加证据链
稳定性 同一批数据两次结果有出入 官方称同一Skill跑约100次,95%以上稳定遵循指令
处置动作 只能建议 能串到工单和处置流程
适合场景 零散排查、临时分析 有固定流程的日常运营

哪卡住了。卡在前期。跟我在SAP那边搭监控的感受几乎一样,七成工作量在把权限和环境梳理清楚。这个产品要读你的日志、资产、终端数据,权限不给够,它研判就是瞎猜,给多了合规那边过不去。我第一天基本都在干这个,真正跑告警是第二天下午的事。

惊喜的地方是证据链的可读性。我原以为会是一堆术语堆砌,实际上它把为什么这么判拆成了几步,我这种非安全背景的人也能跟上。对一个要向管理层汇报的顾问来说,这个价值不小。

不满意的地方也说。接入门槛不低,没有专职安全人员的小团队,光配置就能劝退。它的价值强依赖你已有的数据质量,日志本身残缺,它给的东西也就只能当个参考。

我看到有评测说360那套安全龙虾把智能体的部署时间从6小时压到10分钟。这次安全云这边思路是一致的,把门槛往下压。但安全运营这件事,装了之后还有治理这一关要过。

结论:看情况。适合已经有安全团队、有工单和日志体系、愿意花人做权限梳理的中大型企业,把智能体当成分析师的助手用。不适合指望开箱即用的三五人小团队,也不适合把它当决策者,它给的还是假设,人得复核。

往后看,安全智能体比拼的重点会落到证据链和审计留痕上,模型能力反而不是关键。谷歌云也在推同一个方向,让智能体以机器速度分类、调查、响应,但控制权不交出去。360走的是这条路,剩下看落地。

0 条回复

?
Ctrl + Enter 快速回复
还没有回复,来抢沙发吧
360的AI安全智能体,值不值得让安全团队用 - 物界前沿论坛