安全厂商 Proofpoint 于 2026 年 9 月 3 日发布了 AI 智能体「Proofpoint SOC Analyst Agent」,分析师可以用自然语言推进威胁调查。它把 OpenAI 面向网络防御准备的 Daybreak 模型接入调查流程,把零散的告警整理成可追溯的结论和下一步建议。而修改账户、遏制威胁这类真正会产生后果的动作,则被有意留在人的手里。
告警越来越多,调查的人手却跟不上
安全运营现场眼下的堵点,与其说是检测能力不足,不如说是检测之后的环节走不动。邮件、云、终端、数据保护,工具越多告警越多,判断哪一条真正危险的工作也随之堆积。
Proofpoint 在 2025 年公布的数据安全调查显示,已有 54% 的组织在告警分流和调查环节使用了 AI 相关能力。但一线的工作量并没有明显减少,因为跨系统串联信号、拼出上下文、决定下一步该看什么,这些工序依然留在人身上。这次的智能体,瞄准的正是「串联」和「拼上下文」这一段。
提出问题,连调查步骤一起返回
用法很简单,把想查的事情用日常语言写出来即可,不需要学查询语言,也不用在多个控制台之间来回切换。智能体自己规划调查步骤,从已接入的 Proofpoint 产品中调取告警、日志、数据防泄漏(DLP)事件、用户风险指标等素材,最终给出结构化的结论和推荐动作。
功能上有 3 根支柱。第一是加快调查,跨多个产品的核查通过自然语言对话即可完成。第二是把重复分析自动化,威胁狩猎、数据安全调查、升级报告这类固定动作可以配置为定时执行,结果分发给对应的分析师。第三是可追溯,给出的结论能一路回溯到原始数据,分析师可以先验证依据再做判断。
划出一条不交出执行权的线
值得注意的不是它能做什么,而是它明确写出了不做什么。这个智能体不会自行修改账户设置,不会遏制威胁,也不会启动其他影响较大的修复动作。它止步于调查和建议,有后果的决定由人来下。
在越来越多产品把执行权交给 AI 智能体的当下,主动停在前一步显得偏保守。但如果凭一次误报就停掉生产账户,本身就成了一次故障。从审计角度看,也更容易保持「谁、依据什么做了决定」可被说明的状态。把可追溯作为核心功能,与不交出执行权,出自同一套设计思路。
来自 OpenAI Daybreak 网络的第一个落地功能
这个智能体同时也是 Proofpoint 通过 OpenAI 的「Daybreak Defense Network」推向市场的第一项能力。Proofpoint 于 2026 年 6 月加入该计划,当时表示会把面向网络安全调优的模型广泛应用到自家产品、服务与运营流程中,这次就是第一批成果。
Daybreak 的参与方中既有大型系统集成商,也有专注安全的厂商。防御用的模型不再由各家从零自建,而是由模型方与产品方分工,这一格局在过去一年里迅速成形。攻击方同样在用生成式 AI 提高探测和前期侦察效率,防御方难以继续只靠人力。
供应时间与后续构想
Proofpoint SOC Analyst Agent 目前处于面向部分测试客户的私有预览阶段。正式供应的目标时间是 2026 年第 3 季度末,若按发布时给出的日程,已经为期不远。
该公司还在评估把 Daybreak 模型扩展到威胁研究、数据安全、AI 安全等领域。设想中的方向包括:把已确认的恶意痕迹在全网范围内追踪,从而扩大检测覆盖;以及把检测、调查,再到交由人审阅的修复建议,串成一条连续的闭环。眼下这个智能体,是整幅图景的入口。
总结
Proofpoint SOC Analyst Agent 以自然语言提问为起点,横跨告警、日志、DLP 事件与用户风险信息进行调查,返回可追溯的结论和下一步建议。它支持把固定分析配置为定时执行,同时不承担遏制与账户变更,把判断留给人,这是它的设计特点。经过私有预览后,正式供应的目标是 2026 年第 3 季度末。调查速度与可解释性能否兼得,还要看实际运营中的表现。
