SLED 如何借助智能体 AI 赢得网络安全竞赛

攻击者正利用 AI 以前所未有的速度启动网络攻击,迫使安全团队以分钟而非数月为单位来衡量响应。基于大型语言模型 (LLM) 构建的钓鱼活动点击率比传统方法高出 4.5 倍,1且从初次入侵到横向移动的平均时间已降至仅 29 分钟。2这比前一年增加了 65%。2

州政府、地方政府高等教育机构正处于一个转折点。大多数安全系统并非为应对如此快速的威胁而设计,而人员配备不足和预算限制又远远跟不上威胁出现的速度,导致安全团队捉襟见肘。

各州首席信息安全官 (CISO) 们发现,这种差距正在扩大:55% 的 CISO 认为人工智能驱动的攻击是未来一年的主要威胁,但只有 2% 的 CISO 对本州的信息资产免受此类攻击充满信心。与此同时,预算并未增加以弥补这一差距。仅有 22% 的 CISO 表示网络安全预算增加了 6% 或更多,而 16% 的 CISO 则表示预算有所削减3

为了以与 AI 攻击相同的速度做出响应,团队需要人工智能为其提供支持。正因如此,越来越多的州、地方和执法机构(SLED)正在考虑采用智能体 SOC

碎片化的安全数据会减慢响应速度

SLED 组织从来就不是作为统一实体建立的。各个机构、部门和校园各自独立购买工具,往往历时数十年,每件工具都单独解决一个特定的问题。其结果是形成了一个复杂的安全环境,其中包含多个平台、遗留系统以及不同程度的技术成熟度,从而限制了技术堆栈之间的互操作性和团队之间的协作。这种碎片化过去只是不便之处,但如今已成为结构性风险。

每周,66% 的安全运营中心 (SOC) 会浪费整整一天时间手动汇总来自不同工具的数据。攻击者可以在 30 分钟内横向移动时,花费2小时来协调控制台数据就意味着数小时的暴露风险。单一事件很少能揭示全部真相。攻击者通常会执行许多看似无害的小操作,但当这些操作相互关联时,就会变得可疑。

智能体 SOC 如何加快调查速度

智能体 SOC 使用 AI 智能体执行多步骤安全任务:关联警报、收集上下文、调查实体并准备响应计划。与遵循固定规则集的传统自动化不同,智能体可以根据不断变化的信息进行推理,并随着调查的展开进行适应。

这种自主性并不意味着将分析师排除在流程之外。智能体 SOC 让人员继续掌控影响重大的决策,同时减少做出这些决策所需的手动工作,对于需要向董事会、市议会或立法委员会负责的任何组织而言,这一点至关重要。采用进程已超越实验阶段。2026 年,八个州报告称已将智能体 AI 工具投入生产环境。5

Elastic 的智能体 SOC基于以人为主导的模式构建。智能体关联警报、调查实体,并在威胁生命周期内制定响应计划。在采取行动(例如隔离主机或禁用帐户)之前,智能体会提交计划并等待分析师批准。每个决策都会被记录,以便审核人员追溯其背后的原因。分析师无需面对海量的原始警报,而是可以查看一份经过调查并包含上下文信息的重点威胁列表,从而使小团队能够以远超大团队的能力开展工作。

智能体 AI 扩展州和地方安全团队

州和地方安全领导者正在解决同一问题的不同版本。州 CIO 或 CISO 可能会关注全州网络防御、共享服务以及覆盖数十个机构的保障。地方政府通常依赖身兼多职的小型 IT 团队,同时面临着确保基本服务正常运行的持续压力。

这些环境之间的准备差距仍然很大。在对各州首席信息安全官 (CISO) 的调查中,没有人对地方政府的网络安全实践充满信心,43% 的人表示不太有信心。尽管 88% 的州 CISO 负责管理企业级安全运营中心 (SOC),但只有 12% 的 CISO 参与了区域性 SOC,该 SOC 汇集了各机构和地方组织的网络安全资源。3

智能体 AI 无法替代缺失的资源,但可以通过加速关联、分诊、调查和响应,帮助扩展现有的能力和专业知识。

不同的扩展,相同的数据挑战

加州就业发展部管理着超过 8500 亿条记录,分布在近 3000 台服务器上,并拥有一支 60 人的安全团队。他们利用 Elastic 的攻击发现功能,将平均响应时间缩短了 99%。阅读全文 →

亚利桑那州国土安全部则代表了另一个极端:一支精简的团队管理着每天 12 TB 的日志,并利用预置的警报系统,在不增加人手的情况下,从被动应对转变为主动预防。阅读全文 →

无论是 60 名分析师还是 3 名分析师,根本问题都是一样的。AI 并没有取代任何一个团队的分析师。通过自动执行重复性工作、提供情境并加快调查速度,AI 为他们节省了时间。

高等教育面临其自身形式的碎片化问题

学术自由带来了与政府不同的去中心化模式。院系、研究团队和校区通常会自行采购系统,而中央安全团队必须保护涵盖数千名用户、个人设备和敏感研究数据的环境。AI 的采用带来了另一层风险:EDUCAUSE 发现 94% 的高等教育受访者曾在工作中使用过 AI 工具,但只有 54% 的人了解规范此类使用的机构政策。6

小团队能够保障大学规模环境的安全

布鲁塞尔自由大学仅需三名工程师即可运营整个安全体系,监控超过 300 个终端的 640 亿条事件,并在几分钟内而非几天内识别出破坏网络的恶意 DHCP 服务器。“Elastic 让一个非常小的团队就能在大学范围内运行安全监控,”网络安全 ICT 顾问 Xavier Tomaszynski 表示。阅读全文 →

德州农工大学系统规模庞大,涵盖 11 所大学、8 个州政府机构和超过 15.3 万名学生。即便如此,过去需要数月才能完成的威胁调查,现在只需两小时即可完成。阅读全文 →

学生可以帮助扩大 SOC 能力

越来越多的机构也将学生纳入安全运营中,作为学术项目的一部分。但传统上,将学生培养成高效的 SOC 贡献者需要数月的经验和培训。智能体 AI 改变了这一局面。通过提供已经完成背景、分析和优先级排序的案例,新入行的分析师可以专注于审查、决策、学习和响应,而不是把时间浪费在拼凑复杂案例上。

更强大的网络安全始于数据基础

在政府与教育领域,最明智的 AI 网络安全方法并无差异:通过连接安全数据来添加上下文,同时又不将数据从拥有者手中转移出去,然后让 AI 在此基础上减轻人工负担。

Elastic 的数据网格架构可在不集中存储敏感数据的情况下,提供跨云端、混合环境和本地环境的全面可视性。对于受数据驻留要求约束或在高度限制性环境中运营的机构而言,这并非技术细节,而是先决条件。

随着机构将安全决策委托给 AI 智能体,透明度变得至关重要。由美国、英国、加拿大、澳大利亚和新西兰组成的“五眼联盟”发布的 AI 联合指南,强调了运营可见性的必要性。人类必须理解智能体的行为、其采取行动的原因以及每次操作背后的意图。⁷该标准既适用于市议会或董事会,也同样适用于国家政府机构。透明度与问责制是建立对智能体 AI 模型信任的基础。

同样重要的是,开放标准和可互操作的架构能够防止供应商锁定,并在复杂环境中实现灵活性。Elastic 基于开源和开放标准构建,可提供互操作性并与现有工具集成,而无需组织彻底替换其已有投资。

一个 60 人的州政府机构、一个精简的州安全团队、一个 3 人的大学 SOC 以及一个包含 11 所大学的系统,尽管各自的运营规模截然不同,但它们都做出了相同的决定。将数据基础视为解决方案,而非附加到本已割裂的技术栈之上的又一个单点工具。29 分钟的突破窗口并不会变长。那些能在数分钟内做出响应的组织,正是率先解决了数据问题的组织。

了解如何为 AI 驱动的安全构建更强大的数据基础,详见 公共部门网络安全指南

脚注:

  1. Microsoft,《2025 年数字防御报告》,2025 年 10 月。

  2. CrowdStrike,《2026 年全球威胁报告》,2026 年 2 月。

  3. NASCIO 和 Deloitte,《2026 年网络安全研究》,2026 年 4 月。

  4. Microsoft,《SOC 现状:现在统一还是以后付费》,2026 年 2 月。

  5. NASCIO,《州政府中智能体 AI 的崛起》,2026 年 3 月。

  6. EDUCAUSE,《AI 对高等教育工作的影响》,2026 年 1 月。

  7. GovInfoSecurity,《五眼联盟就自主 AI 安全风险发出警报》,2026 年 5 月。

本文中描述的任何功能或功能性的发布和时间均由 Elastic 自行决定。当前尚未发布的任何功能或功能性可能无法按时提供或根本无法提供。

在本博文中,我们可能使用或提到了第三方生成式 AI 工具,这些工具由其各自所有者拥有和运营。Elastic 对第三方工具没有任何控制权,对其内容、操作或使用不承担任何责任或义务,对您使用此类工具可能造成的任何损失或损害也不承担任何责任或义务。请谨慎使用 AI 工具处理个人、敏感或机密信息。您提交的任何数据都可能用于 AI 训练或其他目的。Elastic 不保证您所提供信息的安全性或保密性。在使用任何生成式 AI 工具之前,您都应自行熟悉其隐私惯例和使用条款。

Elastic、Elasticsearch 及相关标志是 Elasticsearch B.V. 在美国及其他国家/地区的商标、徽标或注册商标。所有其他公司和产品名称均为其相应所有者的商标、徽标或注册商标。