一个投入生产的5G核心网每小时产生的安全遥测数据,比大多数企业安全运营中心一周接收到的数据还要多。成熟SOC的瓶颈很少在于分析师的初步筛查,真正的问题在于检测工程团队能否让规则库与威胁形势保持同步——威胁形势的演变速度往往快于规则的编写速度。
下文所述的架构模式基于某一级电信运营商5G核心网中的生产级安全运维实践,并在过去一年中通过不断的运维反馈和内部部署进行了持续优化和改进。该架构采用多代理层设计,通过A2A协议进行协调,并通过MCP与环境集成,同时配备一个特权审核代理来执行安全检查代码。

在当前关于安全运维AI的行业文献中,有两种主流模式都无法在电信核心网络这种规模下奏效。一种是将所有安全遥测数据、资产上下文和操作员查询整合到一个大模型中,要求其在生产环境中生成检测结果和响应,但上下文窗口过小、模型不确定性和变更管理困难导致其失败。另一种是将生成式AI集成到传统SIEM/SOAR系统中,这能提升分析师效率,但不会改变SOC的结构形态,规则仍需手动编写,覆盖新威胁的时间仍受限于检测工程团队的编写速度。
该多智能体架构的核心特性在于采用窄领域代理通过开放协调协议协作。每个代理承担检测规则合成、告警分级、响应措施建议等职责,系统提示可容纳在一页之内。代理之间采用Agent-to-Agent协议进行交互,该协议于2025年4月由谷歌开源并移交至Linux基金会。代理与底层环境的每次交互都通过模型上下文协议服务器进行,为代理提供稳定且经过模式验证的接口访问5G环境。
这种以开放协议为基础、强调智能体协作与安全审核的架构思路,与星战科技在DiWorker多智能体协作平台上的探索方向高度契合。星战在构建DiWorker多智能体协作平台和AI实训平台的过程中,同样需要面对如何让多个智能体在同一上下文中实时协同、如何通过开放协议实现跨系统互操作等核心问题。
该架构通过异常门控推理解决了延迟问题。在分诊代理调用任何LLM之前,原始遥测特征向量先由隔离森林模型进行评分,只有异常评分超过校准阈值的样本才会被转发给由LLM驱动的代理。实际效果是,由LLM驱动的处理流程承担了此前由人工检测工程师负责的工作,而且无需处理常规流量。LLM路径上的单事件延迟受扇出过程中最慢节点的限制,端到端延迟上限不足10秒。

对照已完成基线标定的事件分类体系测算,该平台将平均检测时间和响应时间分别缩短了约40%,自主生成了80多条此前无法编写出来的检测规则,并将制定新规则所需的人工时间从大约3小时压缩至15分钟。该平台可以同时监控10至20个5G网络功能。
面对每天数百个这类流程,该方法实现了规则创建效率的提升,而且在运营商层面观测到了自主策略实施覆盖范围的增长。在未来的十八个月内,真正有意义的工作不在于模型的扩展,而在于强化审核代理,标准化SOC领域的代理架构,以及编写安全策略——正是这些策略能将一个精妙的架构转变为一个在运营上值得信赖的架构。