检测到您的浏览器版本过低,可能导致某些功能无法正常使用,建议升级您的浏览器,或使用推荐浏览器 Google Chrome EdgeFirefox X

首页科技前沿与新兴产业新一代信息技术人工智能

普华永道AI 智能体技术勾勒“AI 驱动的安全运营”未来图景

供稿人:方杰供稿时间:2026-07-16 14:39:51关键词:AI智能体,安全运营中心(SOC),普华永道(PwC)

在当今数字化与云原生技术高度发展的时代,网络威胁的演进速度、隐蔽性和破坏力正以指数级增长。作为企业抵御网络攻击的“心脏”——安全运营中心(SOC),正面临着前所未有的结构性危机。

传统的 SOC 严重依赖于人工分析师对海量安全告警的分类、调查和处置。然而,告警疲劳(Alert Fatigue)、分析师高流失率、标准执行不一以及由于数据量庞大而导致的审查盲区,使得传统的“人海战术”难以为继。

面对这一挑战,全球专业服务机构普华永道(PwC)通过推出 SOC 质量保证分析智能体(QA Analyzer Agent)AI 威胁猎手智能体(AI Threat Hunter Agent) 以及底层支撑的 Agent OS(智能体操作系统)正在重塑网络安全的防御范式,将安全运营从被动的“救火”转变为高精度的“主动免疫”。

一、 后端铁卫:QA 质量保证分析智能体(QA Analyzer Agent)

在传统的安全运营中,最大的隐患往往隐藏在“已关闭的工单”里。由于每天产生数以万计的钓鱼邮件、终端拦截和 SIEM 告警工单,SOC 团队通常只能采 10% 左右的抽样审查。这意味着有 90% 的安全处置结果从未被二次校验,成为潜伏的盲区。

PwC 研发的 QA Analyzer Agent 正是为了终结这一“抽样时代”而生。

1. 核心机制:从“局部抽样”到“100% 全量审计”

QA Analyzer Agent 能够自动接入 SOC 票务系统,对每一个(100%)已关闭的安全工单进行无死角的合规性与质量审计。它能够:

多维标准比对: 自动评估分析师的实际操作是否严格遵循了客户定制的“标准作业程序(SOP)”,并对照行业公认的安全框架(如 NIST  MITRE ATT&CK)进行对齐。

实时精准评分: 自动为每个工单的处置质量进行数字化打分。对于偏离 SOP 或处置不当的步骤,AI 会自动予以标注,并精准指引具体的逻辑错误。

人机协同闭环(Human-in-the-Loop): 随着人类质检专家对 AI 标记结果的“确认”或“修正”,其底层的机器学习模型会不断进化,识别精度随着时间推移愈发精准。

2. 带来的变革性成效

暴露系统性缺陷: 传统的 10% 抽样只能发现某个分析师的偶发性失误。而 100% 的全量审计能揭示出“某类高危钓鱼邮件的处置标准在 30% 的案例中未被严格执行”这种系统性、管理性的漏洞。

极速缩短错误循环: 传统质检通常在周报或月报中才反馈问题,此时同样的错误可能已被复制数百次。AI Agent 实现了即时评估、即时反馈,防止错误蔓延。

解放高技能人才 质检专家繁重的手工作业被压缩至约每周1小时(只需查看 AI 仪表盘和高风险预警),其余精力可全部投入到威胁狩猎和策略优化等高价值活动中。 

二、 前端先锋:AI 威胁猎手智能体(AI Threat Hunter Agent)

如果说 QA Analyzer Agent 是守卫 SOC 质量后防线的“铁卫”,那么 AI Threat Hunter Agent 就是主动出击探寻未知风险的“先锋”。

1. 痛点:未结构化威胁情报的“消化不良”

世界上每天都在发布成百上千篇关于新型漏洞、黑客组织(APT)攻击手法(TTPs)的技术报告。然而,将这些非结构化的文本信息手动转化为可供企业 SIEM(安全信息和事件管理)系统执行的检测规则(如 Sigma 规则或 Splunk 查询语句),过程极为繁琐、耗时,且极度依赖高水平安全专家的个人经验。

2. 机制:多智能体协同机制(Multi-Agent Architecture)

PwC 的 AI Threat Hunter Agent 采用了一种创新的多智能体协同架构,通过专业的分工实现端到端的情报转化:

数据摄入智能体(Ingestion Agent): 自动抓取并解析外部非结构化的威胁情报文章、安全通告及技术博客。

特征提取智能体(Extraction Agent): 深度学习理解文本,提炼出关键的攻击特征(IOCs)与战术行为(TTPs)。

规则生成智能体(Generation Agent): 自动将提取出的特征,翻译成 SIEM 平台所需的、即时可用的检测逻辑。

验证智能体(Validation Agent): 在沙箱环境中对生成的检测逻辑进行自动化仿真测试与校验,确保其既能精准捕获威胁,又能最大程度避免误报(False Positives)。

通过将这一原本需要数小时甚至数天的过程缩短至分钟级,企业得以在外部威胁爆发的瞬间,完成防御系统的“热补丁”升级。 

三、 智慧大脑:底层架构 PwC Agent OS 与安全治理

这些身怀绝技的智能体并不是散落的工具脚本,它们的背后拥有着统一的操作系统和严格的控制网络——PwC Agent OS

1. 企业级智能体编排与调度

PwC 研发的 Agent OS 是一个跨云(AWS、Azure、Google Cloud 等)、跨大模型(OpenAI、Anthropic 等)及跨应用(Salesforce、Workday 等)的集成编排框架。

它扮演着“智能体路由器与交换机”的角色,通过接入新兴的模型上下文协议(Model Context Protocol, MCP),让安全智能体能够安全地调用底层 API 和安全工具链,确保所有 Agent 之间的数据流动和协同动作井然有序。

2. 建立智能体的安全边界与控制(Agentic AI Controls)

随着 AI 智能体被赋予了越来越多自主决策和工具执行的权力(例如自动封禁 IP、隔离终端),它们本身也可能成为新型的“内部威胁(Insider Threat)”。为此,PwC 强调了一套严格的控制框架:

Traceability(端到端可追溯性): Agent OS 会集中记录并审计每一个智能体从感知(Sense)、思考(Think)到行动(Act)的每一个微小决策,确保所有自主行为皆可审计。

动态凭证(Just-in-Time Provisioning): 智能体不应永久拥有高特权,而是在执行特定安全响应的瞬间,由 Agent OS 动态授予所需的最低权限,并在任务结束后立刻收回。

沙箱隔离(Sandboxing): 处于试运行阶段或未获得完全信任的 Agent 会被限制在隔离的安全环境中运行,防止因“幻觉”或被对手恶意误导(如 Poisoned RAG)而引发灾难性后果。 

根据 PwC 最新的行业研究显示,已有 79% 的受访企业开始在其运营中部署 AI 智能体,且其中 IT 与网络安全是落地速度最快、价值最显著的首要场景。

PwC 的 QA Analyzer Agent  AI Threat Hunter Agent 共同构建的图景表明:“AI 驱动的安全运营”不再是未来的科幻设想,而是正在发生的生产力革命。 通过将繁重、重复且易错的数据级过滤与校验工作交付给高精度的 AI 智能体,安全团队不仅能够实现 SOC 的低成本无缝扩容,更能够重新将人性的智慧、直觉与洞察,聚焦于最需要人类决策的战略防御最前线。 

参考文献

[1] QA analyzer agent for Security Operations Centers [OL]. (2026-07-08) [2026-07-15]. https://www.pwc.com/us/en/tech-effect/cybersecurity/qa-analyzer-agent-security-operations-center.html

[2] AI threat hunter agent for cyber detection [OL]. (2026-03-20) [2026-07-15]. https://www.pwc.com/us/en/tech-effect/innovation/ai-threat-hunter-agent.html

[3] Coordinating enterprise AI agents at scale [OL]. (2026-04-15) [2026-07-15]. https://www.pwc.com/us/en/tech-effect.html

[4] The rise of autonomous AI in cybersecurity [OL]. (2025-11-12) [2026-07-15]. https://www.pwc.com/gx/en/1/issues/cybersecurity/ai-cybersecurity.html

[5] Where agentic AI breaks enterprise controls and how to close the gap [OL]. (2026-01-10) [2026-07-15]. https://www.pwc.com/us/en/services/consulting/cybersecurity-data-tech-risk/library/agentic-ai-controls-across-platforms.html