AI for SOC

大语言模型(LLM)与智能体(Agentic AI)驱动的自主化运营

这组文献代表了 SOC 的前沿趋势,探讨如何利用 LLM、生成式 AI 和多智能体协作框架(Agentic AI)实现自动化的日志解释、威胁分析、恶意软件分析基准测试以及自主事件响应。研究重点在于利用 AI Copilot 和 RAG 技术构建能够理解自然语言并执行复杂安全任务的自主代理。

告警分诊自动化、可解释性 AI 与人机协同决策

该组文献专注于解决 SOC 分析师面临的‘告警疲劳’问题。通过自动化分诊、优先级排序、无监督异常检测以及可解释性 AI(XAI)技术(如 SHAP、LIME),增强告警的透明度与可信度,旨在对齐人机信任信号并提升决策效率。

智能安全编排(SOAR)、SIEM 集成与响应自动化

此组文献关注 SOC 的核心基础设施升级,研究如何将 AI/ML 集成到 SIEM 和 SOAR 平台中。涵盖了自动化剧本(Playbook)生成、超自动化框架设计、跨服务观测以及针对勒索软件等特定威胁的快速响应流程优化。

基于深度学习的威胁检测算法与主动防御技术

该组侧重于底层的检测能力建设,利用 Transformer、GNN、LSTM 等模型对网络流量、端点行为和恶意 IP 进行高精度识别。同时涉及联邦学习、数字孪生、AutoML 等前沿技术在主动防御和隐私保护检测中的应用。

特定领域应用、云原生安全与下一代认知架构

这些文献探讨了 AI 在特定垂直行业(金融、医疗、能源、轨道交通)及复杂架构(多云、零信任、工业控制系统)下的 SOC 实践。此外,还包括了关于认知 SOC 架构演进、安全知识图谱构建及合规性管理(如 SOC 2)的研究。

非安全运营领域的“SoC”研究(术语歧义项)

该组文献虽然包含关键词“SoC”,但其指代的是“电池荷电状态”(State of Charge)或硬件“系统级芯片”(System-on-Chip),属于能源管理与硬件设计领域,在安全运营中心研究中应予以排除。

AI for SOC

本报告最终将 AI for SOC 的研究划分为六大维度。核心演进路径清晰地展示了从基础的“深度学习检测算法”到“SIEM/SOAR 自动化集成”,再到当前最前沿的“LLM 与智能体自主运营”的跨越。研究重点已从单纯的检测精度提升,转向解决“告警疲劳”、增强“人机协同可解释性”以及适配“云原生与零信任”等复杂架构。此外,报告严格区分了安全运营中心(SOC)与硬件芯片/电池管理(SoC)的同名异义研究,确保了行业研究的严谨性与聚焦度。

106 篇文献,6 个研究方向
大语言模型(LLM)与智能体(Agentic AI)驱动的自主化运营
这组文献代表了 SOC 的前沿趋势,探讨如何利用 LLM、生成式 AI 和多智能体协作框架(Agentic AI)实现自动化的日志解释、威胁分析、恶意软件分析基准测试以及自主事件响应。研究重点在于利用 AI Copilot 和 RAG 技术构建能够理解自然语言并执行复杂安全任务的自主代理。相关文献: Ronal Singh et. al, 2025 等 23 篇文献
告警分诊自动化、可解释性 AI 与人机协同决策
该组文献专注于解决 SOC 分析师面临的‘告警疲劳’问题。通过自动化分诊、优先级排序、无监督异常检测以及可解释性 AI(XAI)技术(如 SHAP、LIME),增强告警的透明度与可信度,旨在对齐人机信任信号并提升决策效率。相关文献: Israt Jahan Chowdhury et. al, 2026 等 16 篇文献
智能安全编排(SOAR)、SIEM 集成与响应自动化
此组文献关注 SOC 的核心基础设施升级,研究如何将 AI/ML 集成到 SIEM 和 SOAR 平台中。涵盖了自动化剧本(Playbook)生成、超自动化框架设计、跨服务观测以及针对勒索软件等特定威胁的快速响应流程优化。相关文献: Rosemary Chisom Dimakunne et. al, 2022 等 15 篇文献
基于深度学习的威胁检测算法与主动防御技术
该组侧重于底层的检测能力建设,利用 Transformer、GNN、LSTM 等模型对网络流量、端点行为和恶意 IP 进行高精度识别。同时涉及联邦学习、数字孪生、AutoML 等前沿技术在主动防御和隐私保护检测中的应用。相关文献: Carmen Martin-Turrero et. al, 2024 等 17 篇文献
特定领域应用、云原生安全与下一代认知架构
这些文献探讨了 AI 在特定垂直行业(金融、医疗、能源、轨道交通)及复杂架构(多云、零信任、工业控制系统)下的 SOC 实践。此外,还包括了关于认知 SOC 架构演进、安全知识图谱构建及合规性管理(如 SOC 2)的研究。相关文献: M. K et. al, 2025 等 28 篇文献
非安全运营领域的“SoC”研究(术语歧义项)
该组文献虽然包含关键词“SoC”,但其指代的是“电池荷电状态”(State of Charge)或硬件“系统级芯片”(System-on-Chip),属于能源管理与硬件设计领域,在安全运营中心研究中应予以排除。相关文献: Haoyang Sang et. al, 2024 等 7 篇文献