本文介绍了作者团队在真实安全运营中心(SOC)中设计、开发并部署一个智能体式 AI 助手(agentic AI companion)的长期实地研究成果。SOC 每天需要处理大量工单,其中绝大多数是低关注度事件,不值得深入调查,而这类重复性劳动非常适合用基于大语言模型(LLM)的自动化来减轻负担。与传统“开发完再交付”的工具不同,该 AI 助手的设计并非始于假设,而是源于研究人员在 SOC 内部参与日常工作的过程,持续一年以上。通过田野调查(fieldwork),作者深入理解分析师的真实工作流、痛点和协作模式,从而让 AI 助手能够自然地嵌入现有研判流程。在田野调查的最后四个月,SOC 分析师被邀请正式使用该助手。作者分析了分析师的使用日志,发现在超过 90% 的情况下,AI 助手生成的输出会被分析师直接复用或部分复用到工单关闭报告中。这个结果表明,当 AI 系统真正在设计阶段就与目标用户共同演化时,它不再是“又一个工具”,而是一个能够与人类使用者协同演进、随工作负载类型变化而持续调整的系统。研究者观察到分析师会自然地塑造 AI 助手的行为,使其符合自己特定的偏好和需求;而分析师对 AI 行为调整得越多,他们对 AI 输出的信任感就越强,最终体现为生产力和工作满意度的提升。论文的核心贡献在于揭示了“在战壕中”(即实际工作现场)与用户共同设计 AI 系统的重要性,并为 SOC 中如何构建人机互信的 AI 协同工作模式提供了实证依据和可复制的方法论。适合 SOC 管理者、安全运营自动化学者、SOC 产品或工具设计人员,以及对大语言模型辅助安全研判感兴趣的从业者阅读。
💡 推荐理由: SOC 告警疲劳是真实痛点,而该文展示了一种高复用率(>90%)的 AI 助手落地路径,说明通过“共同演进”的设计方法能显著提升信任与采纳度,对安全运营自动化建设有直接参考价值。
🎯 建议动作: 研究跟进