SIEM 之上的 AI:為什麼通用 AI 不足以應付資安運作
星期一早上 9:02,對外公開的防火牆開始記錄連接埠掃描。
到了 9:05,SIEM 已經產生 5,000 個告警。IT 負責人打開儀表板,看見一整面紅色,於是問了每個小型資安團隊最後都會問的問題:
「我們不能直接在 SIEM 上面加一層 AI,讓它告訴我們哪些事情重要嗎?」
這是個合理的問題。事實上,在 SIEM 之上加入 AI 確實是正確方向。現有的 SIEM 已經收集事件、套用偵測規則並保存證據;AI 層可以把這些輸出轉化為優先順序、解釋與下一步行動。
這正是 SIEM+ 的定位:為已經使用 SIEM、希望改善告警分流與安全態勢可視性的團隊,提供不需要替換既有 SIEM 的 AI 資安覆蓋層。
真正重要的是,你加入的是什麼樣的 AI 層。
通用聊天機器人、一次性的 LLM 腳本,或鬆散連接的 AI copilot,可能可以對單一告警產生令人印象深刻的回答。但資安運作需要更持久的系統:它必須記住脈絡、分組相關證據、遵守資料邊界、追蹤長期態勢,並產生人員能採取行動、日後也能提出佐證的輸出。


