网络安全

Swimlane 推出 AI SOC 以供 MSSP 扩展网络安全运营

mm
将 Unite.AI 添加到您在 Google 上的首选来源

Swimlane 已推出其 AI 驱动的安全运营平台的新版本,专门为管理多个客户环境的托管安全服务提供商 (MSSP) 设计。

托管安全服务提供商(MSSP)是一种外包的网络安全提供商,负责监控系统、调查可疑活动,并帮助组织应对威胁。安全运营中心(SOC)是分析师、流程和技术的组合,负责此项工作。

基于 Swimlane Turbine 平台构建的新 AI SOC 面向 MSSP,旨在自动化处理安全警报的重复工作,同时允许服务提供商保留对客户关系、数据和托管服务的控制。

在不竞争客户的情况下构建 AI 基础设施

推出背后的战略论点超出了自动化的范畴。

随着 AI 安全供应商扩展其产品,某些供应商开始直接提供托管安全服务。这可能会为依赖这些供应商作为技术合作伙伴的 MSSP 创建潜在冲突,因为他们可能会发现自己与这些供应商竞争客户。

Swimlane 采取了不同的立场。与其成为管理客户安全环境的组织,Swimlane 提供了 MSSP 可以用来构建自己的服务的底层 AI 和自动化技术。

对于服务提供商,这种区别很重要。MSSP 继续定义服务、管理客户关系、控制客户数据并确定分析师如何与自动化系统交互。Swimlane 提供了在这些服务后面运行的编排层。

该公司现有的技术已经专注于帮助 MSSP 在多个客户环境中协调调查、批准和响应操作,而无需强制每个客户遵循相同的工作流程。

使用 Agentic AI 调查安全警报

该产品使用 Agentic AI 管理警报调查过程的部分内容。

与传统的 AI 助手 相比,后者总结信息或回答单个问题,Agentic AI 系统可以协调多个步骤以实现更大的目标。在 SOC 中,这可能包括收集有关警报的信息、检查威胁情报源、关联相关事件、评估潜在风险并准备下一个响应操作。

Swimlane 区分了狭义的 AI 代理(完成个别任务)和更广泛的 Agentic 系统(在整个安全工作流中传递上下文)。后者可以将案件从初始分类到调查、升级、响应和报告,而遵循安全团队建立的规则。

对于新的 MSSP 产品,每个警报都可以被归一化,这意味着来自不同安全工具的信息被转换为一致的格式。然后,系统使用威胁情报(例如 IP 地址、域、文件或用户帐户的声誉)来丰富警报,并将其与相关活动关联起来。

AI 生成了可解释的判决和调查计划,而不是简单地分配风险评分。案件也可以映射到 MITRE ATT&CK,这是一种广泛使用的知识库,用于组织网络攻击中观察到的战术和技术。这为分析师提供了一个共同的框架,以了解攻击者可能正在尝试做什么以及观察到的行为如何融入更广泛的入侵中。

目标不是完全从过程中删除分析师。可以自动处理常规案件,而模糊、敏感或高风险事件则会升级到人工判断。

跨客户共享威胁情境

一个值得注意的功能是跨租户威胁情报层。

在此背景下,租户是 MSSP 更广泛平台内运行的单个客户环境。每个客户可能具有不同的安全工具、访问权限、法规义务和响应程序。

当系统为一个客户调查可观察到的内容(例如可疑的 IP 地址、文件哈希或域)时,所产生的丰富和判决可以成为其他客户环境中涉及相同指标的警报的即时上下文。

这可能会减少反复购买或检索相同威胁情报的需求,并可能帮助分析师识别影响多个客户的活动。最初在一个环境中检测到的指标因此可以帮助加速另一个环境中的调查。

同时,在客户之间重用威胁情境引入了重要的数据管理考虑。Swimlane 表示该平台使用本机租户隔离和细粒度基于角色的访问控制,以保持客户信息分离,并确保分析师只能访问他们授权管理的环境。

实际目标是共享有用的安全情报而不消除客户账户之间的边界。

多个客户环境的中央指挥中心

Swimlane AI SOC 面向 MSSP 还引入了一个中央指挥中心,将来自连接的客户环境的案件带入统一的分析师工作空间。

分析师可以在不需要在每个客户的单独工具和仪表板之间切换的情况下看到开放的案件、关键警报、未分配的调查和自动操作,所有这些都来自 MSSP 的投资组合。

同步层将相关的案件管理元数据转发到中央指挥中心,允许 MSSP 标准化新客户的入职流程。这旨在减少对自定义专业服务项目的依赖,在这些项目中,工程师必须为每个客户构建单独的集成和操作模型。

投资组合级仪表板提供有关活动案件、分析师工作量、客户参与度以及 AI 创建、关闭、打开或分类的事件数量的信息。还可以为内部管理或客户报告生成自动周报。

该平台连接到现有的工作流和票务系统,包括 ServiceNow 和 Jira。这允许安全事件保持在运营团队已经使用的工具中,而不是创建另一个孤立的队列,员工必须监控它。

在新产品下面是 Swimlane Turbine,它结合了 AI 代理、案件管理、低代码自动化剧本、报告和云原生架构。该平台还旨在通过其应用程序接口 (API) 与第三方安全产品连接,允许数据和操作在原本断开的工具之间移动。

解决托管网络安全的经济问题

商业案例主要基于分析师容量和每个客户的服务成本。

MSSP 通常将其安全技术和分析师工作人员分散在多个客户中。随着警报量的增长、客户环境变得更加复杂以及每个组织需要自定义集成或响应程序,这种模式变得更加困难。

添加更多客户最终可能需要以几乎相同的速度添加分析师和技术人员,从而限制了使托管服务模式具有吸引力的规模经济。

Swimlane 正试图通过自动化警报丰富、分类、案件创建、报告和调查过程的部分内容来改变这种关系。理论上,每个分析师都可以在不需要按比例增加员工的情况下支持更多客户。

重要的衡量标准将不仅仅是 AI 执行的操作数量。MSSP 需要确定该系统是否降低了每个案件的成本、缩短了入职时间、提高了响应的一致性并降低了到达人工分析师的假阳性数量。

Swimlane 对服务提供商的关注也符合其更广泛的渠道战略。在 2025 年 6 月,公司 筹集了 4500 万美元 的增长融资,并报告称其业务中约 75% 的收入来自渠道合作伙伴,包括 MSSP、分销商、经销商和系统集成商。

AI 正成为 SOC 的一个操作层

Swimlane 的 MSSP 产品扩展了其 AI SOC 平台,以支持管理多个客户环境的安全提供商,每个环境都有其自己的工具、策略、权限和数据要求。

推出反映了网络安全领域更广泛的转变,AI 正在超越警报摘要,协调调查和响应工作流跨安全团队和系统。

对于 MSSP 来说,价值将取决于分析师容量、案件解决时间和运营成本的可衡量改进。随着更多安全流程被自动化,审批、审计跟踪、租户隔离和人工监督的强大控制将保持必要。

安托万是一位具有远见的领导者和Unite.AI的联合创始人,他对塑造和推广人工智能和机器人技术的未来充满热情。作为一位连续创业者,他相信人工智能将对社会产生电力的影响一样的颠覆性影响,并经常对颠覆性技术和通用人工智能的潜力大加赞扬。

作为一位未来学家Securities.io的创始人,这是一个专注于投资尖端技术的平台,这些技术正在重新定义未来并重塑整个行业。