长亭科技近日发布全新产品 AIMDR,一款基于 AI 原生架构的智能安全运营托管、检测与响应(MDR)产品。企业无需替换现有安全设备,在完成日志接入后,无需新增专职安全运营人员,即可实现 7×24 小时安全监测、研判、处置与合规审计。产品已面向企业开放免费试用。

一、AI 安全运营的命题:海量告警与有限人力的结构性矛盾
企业安全运营团队长期面临一个结构性困境:告警数量与可投入研判的人力之间存在数量级差距。
一组行业常见数据可以勾勒这个困境的轮廓:中大型企业每日可能产生数十万甚至百万、千万级安全日志,其中经过规则检测后形成的安全告警仍可达到数千至数万条,而安全运营团队通常仅数人。
以常见的银狐木马为例,若办公网内数十台终端感染,设备将不定时对外发起恶意外联,单次事件即可产生数万条告警持续推送。而剥离告警表象,事件本质仅是一批主机遭入侵后在不同时段外联恶意威胁源。
这一困境的原因在于,传统安全运营体系以"逐条日志、逐条告警"为基本工作单元设计。一个完整的攻击行为被拆解为数十条甚至数百条孤立的告警,运营人员需要在告警洪流中手动拼接攻击全貌,判定是否构成真实入侵。这个过程高度依赖个人经验,且随着告警量增长,研判质量与响应速度呈反向关系。
近年来,行业尝试将 AI 引入安全运营以缓解这一矛盾,但多数实践是将 AI 作为传统架构之上的辅助分析模块。AI 帮助对单条告警打分、分类、推荐标签,但底层工作逻辑未变。这类方案能在一定程度上提升效率,却无法从根本上解决"碎片化告警与完整攻击行为之间的信息不对称"。
二、技术路线:AI 作为安全运营的底层架构,而非上层功能模块
长亭 AIMDR 在技术路线上与前述方案存在根本差异。其核心设计理念是:将资深安全分析师的调查思维与 MITRE ATT&CK 攻防全链路模型写入产品底层架构,由 AI 承担安全运营的调度引擎角色。

理解这一差异,可以从两类系统在同一个场景中的不同表现入手。
例如一个攻击链:攻击者通过钓鱼邮件获取某员工账号、 登录 VPN 、在内网横向探测 、利用漏洞提权 、部署木马 、 外联指令控制服务器。这一攻击链在企业的各类日志中留下了十余条不同类型、不同时间、不同设备的记录。
在传统"AI 辅助"模式下,系统对每条日志独立打分,运营人员收到的是几十条彼此孤立的高危告警,需要自行判断它们是否属于同一次入侵。AI 承担的是信号放大器的角色,让单条告警看起来更像威胁,但无法拼回攻击的全貌。
长亭 AIMDR 的工作逻辑则是:不盯着单条日志,而是以完整的攻击行为链为分析单元。系统主动跨日志类型、跨时间窗口、跨资产搜集线索,自动关联时序关系,将离散的告警碎片还原为具备因果关系的攻击全链路,再对整个行为链判定是否构成真实入侵。AI 重点"还原事件的全貌并做出整体判断"。

据长亭产品团队介绍,AIMDR 底层融合了长亭科技多年一线实网攻防与安全对抗的实战经验知识库,覆盖网络杀伤链(Cyber Kill Chain)全阶段和 ATT&CK 框架的战术、技术与子技术层级。这一设计使得系统在面对新型攻击手法时,不是依赖静态规则匹配,而是基于行为链特征进行推断。
三、两项核心能力
(一)攻击全链路还原:将十万告警收敛为一个事件
AIMDR 基于上述技术架构,在产品中实现了风险的归一聚合能力:穿透海量告警噪声,自动将属于同一攻击行为链的离散告警收敛、归并为单个安全事件。
系统的聚合过程遵循可审计原则,每次归并均留存完整依据。在此基础上,系统自动触发事件调查流程,打通从监测发现、溯源分析到自动处置的全链路,将威胁监测、研判、溯源、止血闭环至分钟级。
在攻击趋势视图中,攻击源、受影响资产、日志类型与时间密度被呈现在连续的时间轴上。周期稳定、目标固定的正常业务行为,与集中爆发、横向扩散或持续试探的攻击轨迹之间呈现出清晰的分野。
(二)AI 安全专家(虚拟分析师):分钟级完成全链路溯源调查
日常运营中,最具挑战性的往往不是已被明确判定为攻击的高危告警,而是那些"存在疑点但无法立即确定是否启动应急响应"的模糊地带。
在传统模式下,这类场景完成一次完整的调查需要数小时乃至数天,且调查质量高度依赖操作者的个人经验。
AIMDR 内置的 AI 安全专家专门针对这一场景而设计。它模拟资深安全分析师的调查思维与工作方式以调查者视角展开工作:向前追溯入侵起点、向后跟进扩散路径、交叉验证攻击结果。
具体场景中,运营人员在交互界面下达调查指令后,AI 安全专家可在分钟级完成全链路溯源、风险定性与处置方案输出:在数十万条日志中自动定位攻击入口、还原全链路攻击行为、确认攻击是否存在成功利用迹象,同时识别同类攻击源并同步输出可落地的处置建议。


四、客户验证:从告警收敛到调查效率的实战检验
一线用户对AIMDR的整体理念非常认可:"很多产品是在某一个环节提升效率,而长亭的基于AI的MDR产品覆盖了从检测发现到调查分析、响应处置、运营优化的整个安全运营流程,我们看到的不只是效率提升,而是整个托管安全运营市场交付模式发生了变化。"
据已试用企业反馈,AIMDR 在以下三个维度达到了预期效果:
告警收敛:海量告警被自动归并为数量可控的安全事件,运营人员从"逐条查看"转变为"逐事件研判"。
攻击还原:跨资产、跨日志的攻击链被自动拼接还原,调查所需的上下文信息无需人工搜集。
调查效率:从发现告警到完成溯源、定性、处置建议输出,时间窗口显著缩短。
五、AI 安全运营正从功能叠加走向架构重构
国际数据公司(IDC)在 2025 年发布的安全运营趋势报告中指出,AI 驱动的安全运营自动化正从"辅助决策"阶段向"自主运营"阶段过渡,预计到 2027 年,超过 40% 的中大型企业将采用以 AI 为运营核心的安全检测与响应方案。
在这一趋势下,长亭AIMDR将多年安全运营经验、攻击分析流程和MITRE ATT&CK知识体系融入产品底层架构,让企业在不增加专职人员的情况下,获得接近专家级的安全运营能力。这代表了 AI 安全运营从"功能叠加"向"架构重构"的一种路径选择,值得行业持续关注。 








































