iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
AI Security

《30 天從零打造資安語言模型:從微調到 Agent 落地》系列 第 2

Day 2|目標場景:一個 MSSP 的四個痛點

  • 分享至 

  • xImage
  •  

不要從模型開始,要從人開始

昨天講了微調該解什麼。今天講的是更前面的一步:這個模型要給誰用、取代哪一段人力、以及那段人力現在是怎麼運作的。

我看過太多 AI 專案的起手式是「我們先訓練一個模型,之後再看能用在哪」。這種專案的結局通常是:模型訓完了,benchmark 漂亮了,然後沒有人用。

所以我一開始就把場景鎖死在一個具體的對象:一家提供資安監控與顧問服務的 MSSP(Managed Security Service Provider)。它的商業模式是替企業客戶看設備、寫報告、回問題。它的成本結構幾乎全部是人力,而它的人力瓶頸非常具體。

我花了一段時間跟實際做這些事的人聊,最後收斂出四個任務。以下每一個我都會說明痛在哪、以及為什麼它適合(或不適合)交給 AI。

任務一:資安事件報告

現況:SIEM/XDR 平台每天產生大量告警,分析師篩選之後,需要針對值得通報的事件寫一份給客戶看的報告。報告要說明發生了什麼、影響範圍、關聯的漏洞、以及建議處置。

痛點:一份 L1 等級的報告,資深分析師寫要 20 分鐘,新人寫要一小時而且格式常常不對。量大的客戶一天可能十幾份。這是純粹的產能瓶頸。

為什麼適合 AI:輸入是結構化的(case 的 JSON 匯出),輸出是格式高度固定的文件,中間的加值是「把技術欄位翻譯成客戶看得懂的敘事」。這正好是語言模型最強的區段。

關鍵設計:我在這裡引入了一個叫做 Incident Data Pack 的中介層——不是把原始 JSON 直接餵給模型,而是先做一次確定性的欄位擷取與關聯查詢(CVE、IOC),組成一個乾淨的資料包,模型只負責從資料包寫成報告。這個決定後來救了我很多次,Day 16 詳談。

任務二:顧問問答

現況:客戶會透過各種管道問資安問題——從「這個告警是什麼意思」到「我們要導入 MFA,你們建議怎麼規劃」。顧問要查資料、想過、寫成回覆。

痛點同樣的問題一直重複問。 不同客戶問、同一個客戶不同窗口問、去年問過今年再問一次。但過去的回答散在信箱、工單、聊天記錄裡,沒有人有時間整理成知識庫。

為什麼適合 AI:這是典型的 RAG 場景,而且它有一個很漂亮的特性——每一次顧問審核過的回答,都是下一次的訓練資料。這個知識飛輪是我在這個專案裡最喜歡的部分,Day 19 專門講。

關鍵設計:雙路徑。首次提問走完整流程(分類→檢索→補脈絡→生成→審核),同類提問直接命中歷史 Q&A 走快路徑。但快路徑仍然保留顧問審核閘道——這點我後來被挑戰過很多次,我的理由在 Day 28。

任務三:監控月報

現況:每個月月初,顧問要替每個客戶產出一份監控月報:這個月看到多少告警、分佈如何、跟上個月比、有哪些趨勢值得注意、建議做什麼。

痛點:這是最機械、最耗時、也最沒有成就感的工作。一份月報做三小時,客戶花五分鐘看。

為什麼適合 AI:因為 月報是續寫,不是重寫。過去六個月的月報就是最好的格式範本與語氣範本,模型要做的是「接上去」而不是「從頭想」。這個框架轉換讓任務三從最難變成最好做的一個。Day 20 會完整拆這個。

任務四:資安新人訓練

現況:新人進來要熟悉設備操作、平台使用、基本的資安概念,通常是給一疊說明書和教材,然後資深同事有空時帶一下。

痛點:資深同事沒有空。教材是靜態的,看完不知道自己懂了沒。

為什麼適合 AI:出題、批改、追蹤弱項,這三件事的邊際成本在 AI 上幾乎是零,而在人身上非常高。

關鍵設計答錯才是價值所在。批改不能只說對錯,要附上正確答案、解釋、以及出處頁碼。錯題會累積成個人弱項圖,最後產出一份給主管看的訓練報告。Day 21–22。

四個任務的共同骨架

寫到這裡,你應該已經看出來這四個任務不是隨便挑的。它們共用同一個結構:

輸入資料 → 確定性前處理 → AI 生成初稿 → 人審閘道 → 正式輸出 → 回存為新資料

這條共同語法(我在專案裡真的就是這樣稱呼它的)是整個系統的骨幹。四個任務的差別只在前處理的內容、初稿的格式、以及回存到哪裡。

其中最重要的一環是 人審閘道。我要在第二天就把話說死:

初稿必經人工審核,這是設計,不是限制。

這句話後來變成整份架構文件的定調句。它的意思是:我們不是因為模型還不夠好所以暫時放個人在那裡,等模型變強就拿掉;而是因為這些產出會直接影響客戶的資安決策,責任必須落在一個具名的人身上。模型再強,這一點都不會變。

至於「那 AI 到底省了什麼」——省的是從空白頁到初稿那 80% 的路程。審核一份好初稿要 5 分鐘,從零寫要 20 分鐘。這就是全部的價值,而且這個價值夠大了。

一個我沒做的任務

有人問過我為什麼不做「自動處置」——偵測到威脅直接封鎖 IP、隔離主機。

因為 V1 我明確排除所有對外部系統的自動動作。理由很簡單:這個系統的第一個版本連自己的產出品質都還在建立信任,不應該同時取得執行權限。先讓它會寫,再讓它會做。 這個順序不能反。

明天講模型選型:為什麼我在 Gemma 4 家族裡選了 E4B,以及單機全參數訓練的那條線在哪裡。


🛡️ 四大任務的流程圖與 Agent 架構圖,我會放在 Instagram:
@aid3fend — AI 資安實戰紀錄,歡迎追蹤交流。


上一篇
Day 1|為什麼資安需要垂直模型:通用模型答不好的三種題型
下一篇
Day 3|模型選型:為什麼是 E4B,以及單機全參數的那條線
系列文
《30 天從零打造資安語言模型:從微調到 Agent 落地》14
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言