昨天講了微調該解什麼。今天講的是更前面的一步:這個模型要給誰用、取代哪一段人力、以及那段人力現在是怎麼運作的。
我看過太多 AI 專案的起手式是「我們先訓練一個模型,之後再看能用在哪」。這種專案的結局通常是:模型訓完了,benchmark 漂亮了,然後沒有人用。
所以我一開始就把場景鎖死在一個具體的對象:一家提供資安監控與顧問服務的 MSSP(Managed Security Service Provider)。它的商業模式是替企業客戶看設備、寫報告、回問題。它的成本結構幾乎全部是人力,而它的人力瓶頸非常具體。
我花了一段時間跟實際做這些事的人聊,最後收斂出四個任務。以下每一個我都會說明痛在哪、以及為什麼它適合(或不適合)交給 AI。
現況:SIEM/XDR 平台每天產生大量告警,分析師篩選之後,需要針對值得通報的事件寫一份給客戶看的報告。報告要說明發生了什麼、影響範圍、關聯的漏洞、以及建議處置。
痛點:一份 L1 等級的報告,資深分析師寫要 20 分鐘,新人寫要一小時而且格式常常不對。量大的客戶一天可能十幾份。這是純粹的產能瓶頸。
為什麼適合 AI:輸入是結構化的(case 的 JSON 匯出),輸出是格式高度固定的文件,中間的加值是「把技術欄位翻譯成客戶看得懂的敘事」。這正好是語言模型最強的區段。
關鍵設計:我在這裡引入了一個叫做 Incident Data Pack 的中介層——不是把原始 JSON 直接餵給模型,而是先做一次確定性的欄位擷取與關聯查詢(CVE、IOC),組成一個乾淨的資料包,模型只負責從資料包寫成報告。這個決定後來救了我很多次,Day 16 詳談。
現況:客戶會透過各種管道問資安問題——從「這個告警是什麼意思」到「我們要導入 MFA,你們建議怎麼規劃」。顧問要查資料、想過、寫成回覆。
痛點:同樣的問題一直重複問。 不同客戶問、同一個客戶不同窗口問、去年問過今年再問一次。但過去的回答散在信箱、工單、聊天記錄裡,沒有人有時間整理成知識庫。
為什麼適合 AI:這是典型的 RAG 場景,而且它有一個很漂亮的特性——每一次顧問審核過的回答,都是下一次的訓練資料。這個知識飛輪是我在這個專案裡最喜歡的部分,Day 19 專門講。
關鍵設計:雙路徑。首次提問走完整流程(分類→檢索→補脈絡→生成→審核),同類提問直接命中歷史 Q&A 走快路徑。但快路徑仍然保留顧問審核閘道——這點我後來被挑戰過很多次,我的理由在 Day 28。
現況:每個月月初,顧問要替每個客戶產出一份監控月報:這個月看到多少告警、分佈如何、跟上個月比、有哪些趨勢值得注意、建議做什麼。
痛點:這是最機械、最耗時、也最沒有成就感的工作。一份月報做三小時,客戶花五分鐘看。
為什麼適合 AI:因為 月報是續寫,不是重寫。過去六個月的月報就是最好的格式範本與語氣範本,模型要做的是「接上去」而不是「從頭想」。這個框架轉換讓任務三從最難變成最好做的一個。Day 20 會完整拆這個。
現況:新人進來要熟悉設備操作、平台使用、基本的資安概念,通常是給一疊說明書和教材,然後資深同事有空時帶一下。
痛點:資深同事沒有空。教材是靜態的,看完不知道自己懂了沒。
為什麼適合 AI:出題、批改、追蹤弱項,這三件事的邊際成本在 AI 上幾乎是零,而在人身上非常高。
關鍵設計:答錯才是價值所在。批改不能只說對錯,要附上正確答案、解釋、以及出處頁碼。錯題會累積成個人弱項圖,最後產出一份給主管看的訓練報告。Day 21–22。
寫到這裡,你應該已經看出來這四個任務不是隨便挑的。它們共用同一個結構:
輸入資料 → 確定性前處理 → AI 生成初稿 → 人審閘道 → 正式輸出 → 回存為新資料
這條共同語法(我在專案裡真的就是這樣稱呼它的)是整個系統的骨幹。四個任務的差別只在前處理的內容、初稿的格式、以及回存到哪裡。
其中最重要的一環是 人審閘道。我要在第二天就把話說死:
初稿必經人工審核,這是設計,不是限制。
這句話後來變成整份架構文件的定調句。它的意思是:我們不是因為模型還不夠好所以暫時放個人在那裡,等模型變強就拿掉;而是因為這些產出會直接影響客戶的資安決策,責任必須落在一個具名的人身上。模型再強,這一點都不會變。
至於「那 AI 到底省了什麼」——省的是從空白頁到初稿那 80% 的路程。審核一份好初稿要 5 分鐘,從零寫要 20 分鐘。這就是全部的價值,而且這個價值夠大了。
有人問過我為什麼不做「自動處置」——偵測到威脅直接封鎖 IP、隔離主機。
因為 V1 我明確排除所有對外部系統的自動動作。理由很簡單:這個系統的第一個版本連自己的產出品質都還在建立信任,不應該同時取得執行權限。先讓它會寫,再讓它會做。 這個順序不能反。
明天講模型選型:為什麼我在 Gemma 4 家族裡選了 E4B,以及單機全參數訓練的那條線在哪裡。
🛡️ 四大任務的流程圖與 Agent 架構圖,我會放在 Instagram:
@aid3fend — AI 資安實戰紀錄,歡迎追蹤交流。