← 最新论文
💻 computer science

A Sociotechnical, Practitioner-Centered Approach to Technology Adoption in Cybersecurity Operations: An LLM Case

该论文通过六个月的民族志田野调查,展示了采用基于非野 SECI 模型的社会技术共创方法,如何帮助大型语言模型(LLM)工具克服安全运营中心(SOC)对人工智能的信任与可靠性顾虑,从而实现从怀疑到持续采用的转变。

原作者: Francis Hahn, Mohd Mamoon, Alexandru G. Bardas, Michael Collins, Daniel Lende, Xinming Ou, S. Raj Rajagopalan

发布于 2026-04-24
📖 1 分钟阅读☕ 轻松阅读

原作者: Francis Hahn, Mohd Mamoon, Alexandru G. Bardas, Michael Collins, Daniel Lende, Xinming Ou, S. Raj Rajagopalan

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文章讲述了一个关于如何让高科技人工智能(AI)真正帮上网络安全专家忙的故事。

想象一下,你是一家大公司的“数字守门人”(网络安全分析师)。你的工作就像是在一个巨大的、嘈杂的迷宫里,时刻盯着成千上万个警报器。一旦有警报响,你就得立刻冲过去,翻找各种线索,判断这是真的有人入侵,还是机器误报。这工作既枯燥又高压,而且你手头的工具往往不好用,数据分散在不同的抽屉里,让你疲于奔命。

最近,大家都听说了一种叫**大语言模型(LLM)**的超级 AI,觉得它能像魔法一样解决所有问题。但现实很骨感:这些 AI 经常“胡言乱语”(产生幻觉),或者给出的答案模棱两可。所以,网络安全专家们对引入新工具非常警惕,生怕新工具反而把原本就乱糟糟的工作流程搞得更乱。

故事的主角:两位“潜伏”的博士

为了搞清楚到底怎么才能让 AI 真正帮上忙,而不是添乱,两位计算机科学博士(作者)决定不再坐在办公室里写代码,而是直接“潜伏”进了一家跨国公司的安全部门,和那里的专家一起工作了整整六个月。

这就好比你想给一位老厨师发明新厨具,你不是在实验室里闭门造车,而是直接去他的厨房,看他怎么切菜、怎么炒菜,甚至亲自上手帮他洗盘子,了解他真正的痛点。

他们发现了什么?(痛点与机会)

通过这六个月的“同吃同住同工作”,他们发现专家们最头疼的不是缺乏技术,而是:

  1. 数据太散:线索分散在五个不同的系统里,像拼图碎片一样。
  2. 重复劳动:每天要重复做很多机械性的查询和整理工作。
  3. 工具不好用:现有的工具要么太笨,要么无法理解公司特有的情况。

他们做了什么?(共创与磨合)

他们没有直接扔给专家一个完美的 AI 产品,而是和专家们一起动手,边做边改(这就是论文里说的“共创”)。

他们开发了一个AI 智能助手平台,就像给每位专家配了一个不知疲倦的“数字实习生”。这个实习生能帮他们做三件大事:

  1. 查案助手(根因分析):当发生安全事件时,它能快速把乱七八糟的日志整理成一份清晰的“案情报告”,告诉专家发生了什么、为什么发生。
  2. 翻译官(查询构建):专家只要用大白话描述想查什么,AI 就能自动把它翻译成复杂的数据库查询代码。
  3. 资产侦探(资产发现):自动检查公司里哪些电脑或设备没有向安全系统“报到”,防止出现监控盲区。

关键点在于: 这个 AI 不是凭空想象的,它是通过**检索增强生成(RAG)**技术,专门学习了这家公司过去的案例、操作手册和专家们的经验。它就像一个读过公司所有档案的“老员工”,而不是一个只会背书的“书呆子”。

结果如何?(从怀疑到信任)

一开始,专家们并不买账。

  • 第一次尝试:AI 生成的查询代码太通用,不够精准,甚至有点“瞎编”,专家们很失望。
  • 第二次尝试:他们发现 AI 需要更具体的“喂养”。于是,专家们开始把自己的实际案例、常用的查询模板喂给 AI。
  • 最终成功:经过几轮打磨,AI 变得越来越“懂行”。它不再试图取代专家,而是成为了专家的得力助手。专家们发现,用它来整理思路、节省时间,效果出奇的好。

核心理论:知识是如何流动的?

论文用了一个叫SECI 模型的理论来解释这个过程,我们可以把它想象成**“师徒传承”的升级版**:

  1. 社会化(Socialization):博士们和专家混在一起,通过聊天、观察,把专家脑子里那些“只可意会不可言传”的经验(隐性知识)给挖了出来。
  2. 外化(Externalization):把这些经验变成具体的文档、流程图和规则(显性知识)。
  3. 组合(Combination):这是 AI 发挥作用的地方。AI 把这些规则、案例和新的数据重新组合,生成了新的报告、新的查询代码(新的显性知识)。
  4. 内化(Internalization):专家们使用这些 AI 生成的结果,经过自己的验证和信任后,把它们变成自己工作习惯的一部分(又变回隐性知识)。

最大的发现是: 以前我们认为工具只是把知识“存”起来,但现在的 AI 不仅能存,还能主动创造新的知识(比如生成一份全新的调查报告)。但是,这些新知识必须经过专家的**“信任校准”**(验证是否靠谱)后,才能真正被大家接受和使用。

总结

这篇文章告诉我们,技术本身不是万能的。在网络安全这种高风险领域,想要让 AI 真正落地,不能只靠冷冰冰的代码,而需要:

  • 深入一线:真正理解专家的工作流和痛点。
  • 共同创造:让专家参与设计,而不是被动接受。
  • 建立信任:让 AI 从“胡言乱语”变成“值得信赖的伙伴”。

这就好比,最好的导航仪不是那个地图最全的,而是那个最懂你开车习惯、能陪你一起避开拥堵、并且让你觉得安全的导航员。这篇论文就是关于如何培养出这样一个“懂行”的 AI 导航员的故事。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →