数字经济的安全基石

申请试用

首页 > 关于我们 > 安恒动态 > 2026 > 正文

海量+WiFi告警里,真正的威胁藏在哪?揭秘这家能源巨头的UEBA实战

阅读量:文章来源:安恒信息
图片



2026年,网络安全领域有个不容忽视的趋势:AI赋能的攻击正在让漏洞响应窗口从“数日”压缩到“秒级”。




随着AI快速发展,网络攻击已进入智能化新阶段,AI伪装渗透、智能钓鱼、自动化批量攻击等新型威胁层出不穷。这类攻击能够精准模仿用户正常操作行为,隐蔽性强、变异速度快、溯源难度高,可针对性渗透工控设备、无线网络、办公终端,突破传统边界防护体系,冲击企业数智化网络安全,新型AI网络威胁已成为企业安全防护的重点难点。
此外,攻击者的目标正在从“攻破边界”转向“潜伏内部”。巴基斯坦石油有限公司遭遇勒索软件攻击、1TB核心数据泄露的事件犹在眼前——能源行业作为关键基础设施,早已成为高级威胁组织的“猎物”。
同时,国家能源局《能源行业数据安全管理办法(试行)》于2026年7月1日起正式施行,能源行业数据安全已从“选做题”变为“必答题”。
当外部攻击变得“更快、更隐蔽”,监管要求变得“更严、更具体”,传统边界防护已难以支撑。如何在内部网络的海量访问行为中,精准识别那些藏在合法流量里的“潜伏者”?
某大型能源公司全面升级网络安全防御体系,携手安恒AiLog UEBA,探索出了一条从“被动响应”到“主动发现”的实践路径。

01


一个扎心的现实:你的SOC团队,正在被告警“淹没”

在能源行业数字化转型过程中,企业内部网络规模持续扩大,终端、服务器、业务系统之间形成了日益复杂的访问关系。传统安全体系主要依赖网络边界设备、安全规则和威胁特征进行检测——防火墙拦截外部攻击、IDS匹配已知特征、杀毒软件查杀恶意文件。
这套“守边界、打补丁”的模式,在应对以下场景时却力不从心
  • 内部设备之间的异常横向访问;
  • 未知资产突然访问核心服务器;
  • 终端首次访问从未接触过的业务资源;
  • 服务器访问关系突然偏离历史规律;
  • AI伪装登录、隐性渗透绕过传统特征识别。
当攻击行为未被传统安全设备识别——比如攻击者利用AI技术精准模仿用户正常操作、利用合法凭证在内网横向移动,或者供应链企业通过外包通道潜入核心系统——安全运营团队往往面临着“告警堆成山、风险看不见”的尴尬局面。

世界经济论坛与埃森哲联合发布的《2026年全球网络安全展望》报告指出,能源部门对异常检测技术的需求尤为突出,高达69%的能源企业将异常检测视为安全建设的重点方向。

这一数据背后,折射出整个行业的共识:仅靠边界防御已经不够,必须深入内部网络,从行为视角重新审视安全。

02


破局思路:从“边界检测”到“内部行为分析”

传统安全设备更多关注外部攻击行为、已知攻击特征和网络边界威胁,无法有效识别AI伪装攻击、隐性渗透等新型智能威胁。而UEBA(用户与实体行为分析)的核心理念在于:不依赖攻击特征,而是通过建立“正常行为模型”,识别偏离历史基线的异常。
为有效抵御AI智能化网络攻击,该大型能源公司完成全厂态势感知节点全覆盖建设,落地UEBA用户实体智能行为分析系统,打破传统安全设备无法识别AI伪装攻击、隐性渗透的防护瓶颈。公司整合全网设备、无线登录、终端操作等全量日志数据,完成数据标准化治理,依托机器学习构建全域用户与设备行为基线。系统可自主学习正常访问行为,精准识别AI伪装登录、异常资源访问、非常规时段操作等隐性攻击行为,实现未知智能威胁主动发现、精准预警,解决了传统防护被动滞后、新型攻击难以识别的问题。
项目建设的第一步,是完成企业内部资产的全面梳理与分类
  • 终端资产——办公电脑、笔记本等用户设备;
  • 服务器资产——核心业务系统、数据库、应用服务器;
  • 未知资产——未登记、未归属的网络节点。
结合资产使用者、所属部门等信息进行统一管理后,项目团队对网络访问日志进行自动富化,将原始的IP对IP访问记录,转换为可分析的行为数据:
谁访问了谁?是否符合历史规律?是否首次出现?是否偏离正常访问模式?
最终形成企业内部网络访问行为的动态画像——每一个资产、每一次访问,都有了“正常”与“异常”的参照系。
扫码获取免费试用

03


16类风险规则:让“未知威胁”浮出水面

基于资产类型和访问关系,AiLog UEBA构建覆盖8类核心访问关系的行为模型:
  1. 终端 → 终端
  2. 终端 → 服务器
  3. 终端 → 未知资产
  4. 服务器 → 终端
  5. 服务器 → 服务器
  6. 服务器 → 未知资产
  7. 未知资产 → 终端
  8. 未知资产 → 服务器
针对每一类访问关系,系统分别建立两种检测机制:


首次访问检测
发现历史从未出现过的新访问关系。例如:某台办公终端突然首次访问核心数据库服务器;某个未知IP首次接入内部业务系统。


访问关系偏离基线检测
发现与历史行为模型不一致的访问。例如:某台服务器过去长期只访问固定的业务系统,突然开始频繁访问陌生资产。
8类访问关系 × 2类行为检测 = 16条UEBA风险规则,实现对内部异常访问行为的持续、全面发现,让AI伪装渗透、智能钓鱼等隐蔽威胁无处遁形。

04


从100万+误报到精准风险发现

项目运营过程中,AiLog UEBA并非上线即开启全部规则,而是首先进入基线学习阶段。
这一阶段至关重要:通过持续学习企业正常的业务访问模式,系统逐步建立稳定的访问关系模型。正常业务访问带来的“误报”被有效过滤,异常发现的准确率持续提升。
从“百万级告警”到“可运营风险”——传统安全设备每天产生海量告警,安全运营团队淹没在噪声中;而UEBA通过行为基线筛选,将真正偏离正常的风险行为精准呈现,让安全团队从"人工筛查告警"中解放出来,转向“行为驱动的风险研判”。
在稳定运营后,UEBA发现的异常行为进一步联动态势感知与SOAR自动化处置平台,建成“智能监测、AI研判、自动处置、闭环防护”的一体化防御模式,形成:
异常发现 → 风险分析 → 自动响应 → 闭环运营的完整链路,实现新型网络威胁分钟级封禁拦截,推动安全运营从“人肉看告警”迈向“智能防风险”。

05


实战成效:筑牢对抗AI新型威胁的安全防线

此次智能安全体系升级,补齐了该企业应对AI新型网络攻击的防御短板,构建了主动智能的全域防护体系。上半年,公司累计抵御AI衍生高频攻击15万余次,高危攻击占比达95%,全程实现网络运行零中断、安全事件零发生,筑牢了对抗AI新型威胁的安全防线。

06


实践价值:为能源行业安全运营带来哪些改变?

此次实践验证了UEBA在能源行业内部网络安全场景中的切实价值:
  • ✅ 从安全设备告警视角,扩展到用户与实体行为视角——不再局限于“有没有攻击特征”,而是关注“行为正不正常”;
  •  从已知攻击检测,扩展到未知异常发现——能够识别AI伪装渗透、智能钓鱼等绕过传统规则的隐蔽威胁;
  • ✅ 从海量告警堆积,转向高价值风险运营——让安全团队聚焦真正需要关注的风险;
  • ✅ 从人工分析,迈向自动化风险闭环——“智能监测、AI研判、自动处置、闭环防护”一体化模式为规模化安全运营奠定基础。
2026年的安全行业,有一个共识正在形成:身份认证已成为新边界,持续行为分析是阻止横向移动的关键。
对于能源、制造、金融等关键行业而言,网络边界正在模糊化(云化、移动化、IoT化),未来的安全运营,需要理解业务、理解行为、理解“什么是正常的”。
AiLog UEBA 将持续结合行业特点,沉淀更多用户实体行为分析实践,帮助企业构建面向未来的主动安全防御能力。


关闭

客服在线咨询入口,期待与您交流

线上咨询
产品试用

即刻预约免费试用,我们将在24小时内联系您

联系我们

咨询电话:400-6059-110

微信咨询
安恒信息联系方式