安全运营中心
安全运营中心
SOC 是人、流程和工具的组合:L1 分诊、L2 调查、L3 狩猎与内容开发。产品要降低重复劳动、提高工单完整度,并让交接在班次之间不断档。
核心概念
| 术语 | 含义 | 产品经理要写下的规则 |
|---|---|---|
| L1 / L2 / L3 | 分诊、深查、狩猎 | 每层的关闭权限和升级条件 |
| 跟日值班 | 多时区覆盖 | 交接清单字段强制完整 |
| 用例 | 一条检测逻辑及其运营手册 | 上线要有误报预期和数据源依赖 |
| 工单质量 | 时间线、证据、影响面 | 关闭原因可审计 |
| 自动化率 | L1 可自动关闭的比例 | 只统计带验证的自动关闭 |
AI 产品切入点
- 为 L1 生成调查草稿和相似工单
- 检查交接是否缺字段
- 从关闭工单沉淀检测规则建议
- 分析师始终能一键看到原始日志,不接受不可追溯的结论
常见误判
- 给 SOC 做消费者聊天风格的助手,藏起证据链接
- 用模型关闭工单却不留分析师确认
- 忽略夜班负荷,只按白天 Demo 设计
相关阅读
来源说明
本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。
- SOC 分层与度量常见于 SANS 与 CSA 公开白皮书,具体指标以本组织运行手册为准
条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。
发现错误?想一起完善? 在 GitHub 上编辑此页!
本页面贡献者:AI-PM Wiki Team
本页面的全部内容在 CC BY-SA 4.0 和 SATA 协议之条款下提供,附加条款亦可能应用