CGCyberGuardGLOBAL SIGNAL RESEARCH
登录客户端
AI风险

AI识别异常流量时,基线为什么比单次告警更重要

异常并不是“数值很高”的同义词。节日流量、版本更新和攻击都可能形成峰值,AI只有理解正常变化范围,才能提高判断准确性。

异常需要参照物

同一流量值在夜间可能异常,在发布日却完全正常。

基线要包含时间、地区、设备和业务类型。

训练资料决定模型能看见什么

历史样本若只来自稳定时期,模型会把正常增长当成风险。

样本还要覆盖维护、促销和突发事件。

单一指标容易误导

请求量、失败率、响应时间和账号行为需要一起阅读。

只看其中一个指标会丢失事件上下文。

误报同样有成本

频繁无效告警会让团队降低敏感度。

风险系统必须记录告警后来是否被确认。

解释比标签更重要

模型应指出哪些特征偏离基线,而不是只给危险分数。

可解释信息帮助人员选择隔离、观察或忽略。

人工复核保留业务语境

算法不知道临时活动、合作方切换或内部测试的完整背景。

人员复核不是否定AI,而是补回缺失条件。

事件结束后更新基线

确认的新行为可能成为未来正常模式。

但被攻击污染的数据不能直接写回训练集。