山石智源智能安全运营系统 Open XDR 新版本正式发布
AI 正加速攻击手段的更新迭代,更隐蔽、更具破坏性的威胁持续考验企业防线。防守方却面临安全设备多、告警多、专业人员少的现实困境,难以仅靠增加工具和人力应对挑战。山石智源智能安全运营系统 Open XDR 新版本正式发布,内置新一代 Agentic AI,秉承安全、灵活、精准、开放的设计理念,降低安全运营难度,提升安全运营效率,帮助企事业单位跨入目标驱动的Agentic SoC新时代。
Open XDR:把分散的数据和安全能力连接起来
一次威胁调查,往往需要同时查看网络、终端、云和身份等多个来源的数据。如果这些信息散落在不同系统中,分析师就要花大量时间查找、比对和整理。
山石智源 Open XDR 汇聚网络、终端、云和身份等多源安全数据,通过统一解析和标准化,形成一致的安全上下文。多层智能降噪帮助运营人员聚焦高置信告警。平台以案件为核心,把相互关联的告警汇聚到同一个案件中,帮助分析师从全局视角还原攻击过程、确认影响范围。除检测与响应外,山石智源 Open XDR 还可以汇聚资产及相关弱点信息,支持主动风险治理。对于判断条件和响应策略已经明确的威胁,平台可以通过内置 SOAR 按照响应预案自动执行响应。
从数据汇聚、告警降噪,到案件调查、风险治理和响应处置,山石智源 Open XDR 将原本分散的数据、工具和安全能力连接起来。这些能力也为 Agentic AI 提供了工作基础:调查有数据可查,分析有上下文可用,处置有工具可调用。
Agentic AI:从辅助分析走向围绕目标自主执行
基于规则和预案的自动化适合处理路径明确的任务。但在复杂调查中,下一步查什么,往往取决于上一步发现了什么。过去,这些步骤主要由分析师逐项推进。
山石智源 Open XDR 引入 Agentic AI ,面向这类动态任务提供新的执行方式。安全运营分析师可以直接提出安全目标,例如:
“分析分配给我的案件,按处理优先级排序,给出研判结论、关键证据和处置建议,生成待审批的响应方案,由我确认后再执行。”
“接入这个安全设备的日志。”
“找出当前最需要优先治理的高风险资产,说明风险依据、修复、缓解及访问控制建议,生成整改响应方案,由我确认后再执行。”
收到任务后,主智能体负责拆解步骤,并按需调用平台中的数据和工具、案件分析与告警分析子智能体、第三方设备日志接入技能和响应处置等能力,也可以连接第三方工具。
每一步的执行结果都会影响后续行动。证据不足时,AI 继续补充调查;新线索改变了原有判断时,AI 调整调查方向;需要采取处置措施时,则按照权限和审批策略进入响应流程。
以案件分析为例,AI 的工作不止于生成一段研判结论,还包括查找支撑结论的证据、调用分析工具,以及准备后续响应方案。分析师可以据此审查关键判断,决定是否执行处置。
企业还可以根据自身流程自定义智能体,将经过验证的操作方法和专家经验封装为可复用的技能(Skill),用于同类任务。
从操作工具,到定义安全目标,人始终掌控关键决策
Agentic SOC 带来的变化,并不只是多了一个 AI 助手,而是在改变安全运营人员与安全系统之间的协作方式。
过去,完成一次复杂调查,分析师既要判断目标,又要决定先查什么、调用什么工具、什么时候进入响应。
在 Agentic SOC 中:
安全运营分析师定义安全目标,掌控关键决策与响应授权;
Agentic AI 围绕目标规划任务、获取证据、调用工具,并根据结果调整后续步骤;
Open XDR 与第三方工具提供所需的数据和安全能力。
安全运营从人操作工具,走向人定义目标,AI 在授权范围内推进任务闭环。
自主执行并不意味着 AI 可以脱离控制。在山石智源 Open XDR 中,Agentic AI 的执行始终受到身份、权限和审批策略约束。AI 可以自主完成任务规划、信息查询、证据分析和工具调用,但涉及关键响应、高风险操作或重要业务影响的动作,需要安全运营分析师审批后执行。任务过程、工具调用和执行结果留痕,帮助安全团队对 AI 的行为进行审计和追踪。
对安全团队而言,这一变化的价值在于:提升调查与响应效率,增强威胁研判和风险治理能力,让分析师减少重复操作,专注于需要经验和业务判断的环节。这也是山石智源 Open XDR 推动目标驱动的 Agentic SOC 落地的方向。
接下来,我们将继续介绍山石智源 Open XDR 在统一安全数据、智能降噪、案件调查、主动风险治理、自动化响应与 Agentic AI 等方面的能力,敬请关注。