- 类型
- 论文
- 来源
- arXiv AI
- 发布
- 2026年8月1日 13:47
- 状态
- 单一信源
发生了什么
研究人员对25位有LLM使用经验的SOC从业者进行半结构化访谈,识别出15个LLM用例,归为六类。从业者认可LLM在报告自动化等重复性低层任务上的价值,但认为事件分析等高风险任务尚不可行,主要受限于SOC准备度和人类过度依赖因素。尽管存在担忧,从业者仍愿意采用LLM,并反映竞争压力。研究提出了以人为中心、操作安全的LLM辅助安全运营的设计与集成要求。
为什么重要
以往研究多关注LLM在安全任务中的潜力,而本研究通过从业者访谈,提供了LLM在真实SOC工作流中适用性的实证视角,揭示LLM虽被用于自动化低层任务,但高风险分析尚不可行的现实,以及组织准备度和人因过度依赖的制约,为安全产品设计与部署提供了实际依据。
底层逻辑
SOC分析员在时间压力下需处理大量安全事件,LLM擅长自动化重复性任务,但事件分析需深度技术理解、上下文感知和组织特定知识,而当前LLM在这三方面存在局限。从业者认为问题更多源于SOC准备度不足和人类过度依赖,而非模型本身。竞争压力促使从业者即使有顾虑也倾向于采用LLM。
产品与商业机会
安全产品集成LLM时,应优先实现报告自动化等低层任务,避免将高风险事件分析完全交由LLM。产品需支持组织特定知识注入和上下文感知,并提供人机协作机制以防止过度依赖,同时考虑SOC准备度差异,设计分阶段集成方案。
- 开发面向SOC的报告自动化和工单摘要功能,减少重复性工作。
- 构建支持组织特定知识库的LLM辅助事件分析工具,提升上下文感知能力。
- 设计人机协作界面,明示LLM置信度和局限,降低过度依赖风险。
- 提供SOC准备度评估工具,帮助组织识别LLM集成的前置条件。
仍待确认
- 研究样本量较小(25人),结论是否具有广泛代表性?
- LLM在事件分析中的具体技术深度限制如何量化?
- 如何有效缓解SOC从业者过度依赖LLM的问题?
- 不同规模和类型的SOC在LLM准备度上有何具体差异?