灵云数科 灵云数科LINGYUN
← 安全研究
方法论 · 2026-06-26 · 9 分钟

告警收敛:让智能体替分析师做初筛的方法论

千级告警到几条待处理,靠的不是更好的规则,而是让智能体像资深分析师一样做上下文关联与研判。我们拆解这条流水线。


几乎每一个安全运营团队,都在同一件事上流血:告警太多,人太少。一套中等规模的防御体系,一天产生上万条告警,其中九成以上是噪声、误报和重复。分析师把绝大部分精力耗在初筛上,真正危险的那几条,反而淹没在里面被漏掉。

行业给这个病起了个名字,叫告警疲劳(alert fatigue)。多数人以为解药是"更聪明的规则"或"更强的评分模型",但真正有效的,是换一个思路——让智能体像一个资深分析师那样,去把告警一条条看懂。

抑制,不是收敛

先厘清一个常见的误区。很多产品所谓的"降噪",本质是抑制:靠阈值、白名单、规则把一批告警直接压下去、不再显示。这在短期内让屏幕清静了,代价却很危险——

  • 规则是脆的:攻击者稍微换个姿势,精心设计的抑制规则就失效;
  • 抑制是盲的:它按模式压制,压掉噪声的同时,也会压掉真正重要的那一条;
  • 关联靠人预设:想让两条告警产生联系,得有人提前把这种组合写进规则——没预料到的组合,就永远关联不起来。

简单的机器学习评分也有类似的问题:它给出一个分数,却给不出理由。分析师看不到判断依据,自然不敢信,最后要么全查、要么全信——两条路都危险。

收敛不是把告警扔掉,而是把它们看懂。少了任何一步"看懂",降噪就只是把风险藏了起来。

让智能体,做资深分析师做的事

一个好的分析师,面对一条告警不会只看它本身。他会下意识地追问:这台主机是干什么的、重不重要?这个 IP 有没有情报背景?这条告警和刚才那几条是不是同一件事?这个行为到底成没成功?——他在做的,是带着上下文的研判,而不是模式匹配。

灵御做的,就是把这套研判固化成智能体每一条告警都会执行的标准动作。它不预设"哪些该压、哪些该留",而是像人一样,对每一条线索展开调查,直到能对它下一个有依据的结论。规则只能匹配,智能体能调查——这是两者本质的区别。

一条告警的一生

在灵御里,一条告警从进来到出结论,会走完这样一条流水线:

  • 归集——对接 SIEM、EDR、防火墙、邮件网关等各类源,把散落各处的告警、日志、事件统一收进来,不改造你现有体系。
  • 聚合——把本质上是同一件事的告警去重、聚成一簇。上千条原始告警,先压缩成少数几条有头有尾的事件线索。
  • 关联——跨源、跨时间把相关线索串成一条事件链,并补齐上下文:这台资产值多少钱、这个指标在灵枢的情报库里是什么背景。
  • 研判——智能体真正去调查:结合资产画像与威胁情报判断这是不是真实威胁、有没有得手,给出结论、风险等级和完整证据链
  • 呈现——只把少数需要人决策的事件推到分析师面前,每一条都带着结论和依据,可以直接处置。

结果,就是那句我们常说的话:上千条告警,收敛成几条待处理,人只看真正需要看的那几条。

三条不可退让的纪律

降噪很容易做得激进而危险。为了让收敛既有效又可信,我们守住三条底线:

一、收敛是视图,不是删除。每一条原始告警都被完整保留、可审计。收敛只是换一种更聪明的方式呈现它们,分析师随时可以下钻到最原始的那一条。我们绝不用"让你看不见"来冒充"降噪"。

二、结论必须可解释。智能体的每一步推理、每一条判断依据都留痕、可复核。分析师看到的不是一个孤零零的分数,而是"为什么判它是真实威胁"的完整链条——可解释,是信任的前提

三、决策权始终在人手里。智能体承接的是初筛和调查这些最耗人的重复劳动,最终决策留给人。它让分析师从告警的洪流里抽身,去做真正需要经验和判断的事——增强人,而不是替换人。

为什么这件事,现在必须做

告警收敛过去是"锦上添花",现在是"生死攸关"。当攻击已经进入机器速度、自动化攻击带来的告警量成倍上涨,用人的反应速度去做初筛,从一开始就输了。分析师的时间是防御体系里最稀缺、最昂贵的资源,把它耗在初筛上,是最大的浪费。

把初筛与研判交给能在同一时间尺度上运转的智能体,人才能腾出手来面对真正的对手。这就是灵御在防御侧做的事——不是又一个更会压制告警的工具,而是一个会像你最好的分析师那样思考、且永不疲倦的副驾驶。它与灵武(攻击侧的持续验证)、灵枢(情报侧的实时供给)在同一个自研底座上协同,让防御第一次真正跟得上攻击的节奏。

本文所述方法论来自灵云数科灵御防御中枢产品的实际工作流。文中数据为产品能力示意,具体效果因客户环境而异。

灵云数科 · AI 原生安全

想看这套能力在你的环境里跑一遍?

预约演示