【資安小常識|HITCON 2026 台灣駭客年會系列(四)】資安分析不再只靠人看紀錄?AI 開始參與威脅獵捕與事件判斷

作者 : 資訊組 發布日期 : 2026-09-22

來源:HITCON 2026 官方網站、HITCON 2026 官方議程
提醒對象:一般民眾、教職員工、學生及資訊相關人員

主題面向簡介

前幾篇我們看到,AI 可以連接工具、參與攻擊流程,也可能因為能直接讀取檔案、執行操作,而成為新的安全邊界。

但 AI 並不只有「帶來新的風險」這一面。

在資安防禦現場,AI 也開始被拿來協助另一件很重要的工作:

從大量紀錄裡,找出真正值得注意的異常。

HITCON 2026 的議程中,就出現了多場和這個方向有關的研究,包括 AWS 雲端環境的 Threat Hunting(威脅獵捕)、利用本地端大型語言模型進行事件初步分類,以及使用 AI 協助分析 Windows 登入驗證紀錄。

這些名稱聽起來很技術,但如果用一般人的方式理解,其實是在解決同一個問題:

系統每天產生這麼多紀錄,到底哪一筆才真的有問題?

以前這件事主要靠資安人員一筆一筆看。

現在 AI 開始幫忙做第一輪整理與判斷。

1150922_下午新聞_HITCON2026系列四_AI威脅獵捕與事件判斷

AI 資安分析先從哪些系統紀錄開始?

我們每天使用電腦、網站、電子郵件與雲端服務時,系統背後其實一直都在留下紀錄。

例如:

誰登入了帳號?

從哪一台電腦登入?

什麼時間登入?

密碼輸入錯了幾次?

某個程式做了什麼?

哪個帳號突然存取大量資料?

這些紀錄就像數位世界裡的「監視器紀錄」。

平常可能沒有人特別注意,但發生異常時,它們往往是判斷發生什麼事的重要線索。

問題是:

紀錄實在太多了。

一所學校、一家公司或一套大型資訊系統,一天可能產生大量事件。

其中絕大部分其實都很正常。

真正困難的不是「有沒有紀錄」,而是:

怎麼從一大堆正常活動裡,把少數不尋常的行為找出來?


「威脅獵捕」不是等警報響了才處理

HITCON 2026 議程中有一場談到 AWS 雲端環境的 Threat Hunting(威脅獵捕)。

這個名稱可以先不用想得太複雜。

它和傳統「警報出現才處理」有一點不同。

一般防護系統比較像:

偵測到已知問題 → 發出警報 → 人員處理。

威脅獵捕則更像:

即使現在沒有明顯警報,也主動從紀錄中尋找「是不是有哪裡不太正常?」

很像警察不只是等有人報案,也會根據線索主動尋找可疑狀況。

例如某個帳號平常都在白天登入,突然凌晨從不同地點出現大量操作。

這不代表一定遭到入侵。

但它就是一個值得進一步確認的訊號。


AI 可以怎麼幫忙看這些紀錄?

以前資安分析人員看到大量紀錄,需要自己先分類:

哪些很正常?

哪些可能只是系統錯誤?

哪些需要馬上確認?

哪些值得再追下去?

現在 AI 開始被用來協助做這一層初步整理。

HITCON 2026 有一場講題談到利用 Local LLM(本地端大型語言模型) 協助進行事件分流。

「事件分流」可以把它想成醫院急診的第一步:

先判斷哪些事情比較急、哪些可以稍後處理。

AI 可以協助閱讀大量紀錄、整理事件重點,把可能比較值得注意的項目先挑出來,再交給資安人員深入確認。

另外,HITCON 2026 也有研究直接把大型語言模型用在 Windows Authentication Logs(Windows 登入驗證紀錄) 分析。

白話來說,就是:

讓 AI 協助看誰登入、登入是否失敗、時間和行為有沒有不尋常的地方。


這和我們平常用 AI 整理文件其實有點像

如果你曾經把一大份文件交給 AI,請它:

整理重點、分類內容、找出異常或比較不同資料,

那麼資安分析裡的概念其實有點類似。

差別只是資料換成了:

大量的系統紀錄。

例如原本一個人要看幾千筆事件。

AI 可以先幫忙整理成:

  • 哪些看起來正常
  • 哪些值得注意
  • 哪些可能互相有關
  • 哪些需要優先讓人確認

所以 AI 在這裡真正扮演的角色,比較像:

先幫分析人員把雜亂的資料整理成比較容易判斷的線索。

而不是直接宣布:

「這個就是駭客。」


AI 能不能自己決定誰是攻擊者?

不能這麼簡單看。

這也是使用 AI 做資安分析時非常重要的一點。

AI 很擅長快速整理大量資訊,也可以協助找出規律與異常。

但「異常」不一定等於「攻擊」。

例如某位老師平常都在校內登入系統,今天出差到外縣市,登入地點突然改變。

系統可能認為這很不尋常。

但實際上完全是正常行為。

又例如短時間大量下載檔案,有可能是資料遭竊,也可能只是資訊人員正在做正常備份。

所以 AI 可以說:

「這裡值得注意。」

但很多情況仍需要人去確認:

「它到底為什麼發生?」

這也是為什麼 HITCON 2026 的相關議題,不是單純在談「讓 AI 取代資安人員」。

而是:

AI 與分析人員怎麼一起工作。


為什麼值得重視?

第一個原因是 資料量已經超過人可以輕鬆處理的程度。

系統越多、裝置越多、雲端服務越多,產生的紀錄自然也越多。

如果所有事件都要人工逐筆閱讀,非常耗時。

AI 可以協助先整理與排序。

第二個原因是 真正重要的事件可能藏在大量正常紀錄裡。

攻擊不一定一開始就出現一個巨大的紅色警報。

有時可能只是:

一個不尋常的登入、一個奇怪的時間、一個原本不常用的帳號突然開始大量操作。

把這些小線索串起來,才可能看出問題。

第三個原因是 資安人員可以把時間放在真正需要判斷的地方。

AI 處理大量重複整理工作,人則負責理解情境、確認原因,以及決定要不要採取行動。

這樣的分工,比「全部交給 AI」更符合目前實際應用的方向。


大家怎麼做

對一般使用者來說,我們不需要學會分析系統紀錄。

但可以理解,很多資安防護其實都依賴「正常行為和異常行為的差異」。

因此有幾件事情非常重要。

第一,任何系統或設備都不要使用共用帳號。

不論是網站、資訊系統、電腦、伺服器、網路設備或其他裝置,都應使用可識別個別使用者的帳號,不要多人共用同一組帳號密碼。

如果多人共用同一個帳號,即使系統發現異常登入、可疑操作或大量存取,也很難判斷到底是誰做的。

另外,最高權限帳號只能提供給真正需要管理系統的人員使用。

一般使用者不應持有系統管理員、Administrator、root 或其他最高權限帳號;平常工作應使用一般權限帳號,只有在必要的管理作業時才使用管理者權限。

所以比較完整的原則是:

一人一帳號、禁止共用、一般使用者使用一般權限、只有管理者才能持有最高權限帳號。

第二,發現登入異常不要忽略。

如果服務通知你有陌生裝置登入、異常地點登入或大量失敗嘗試,應該確認是不是自己的操作。

如果不是本人操作,就應儘快修改密碼、登出其他裝置,並依系統提供的安全機制處理。

第三,不要因為 AI 出現,就認為系統可以完全自動判斷。

AI 可以協助找線索,但最後仍然需要結合實際情況確認。

尤其涉及停用帳號、封鎖來源、關閉服務或判定資安事件時,更不能只依賴單一 AI 判斷。


提醒

這篇真正要認識的新觀念,是:

AI 不只開始「幫人做事」,也開始「幫資安人員看事情」。

以前資安分析人員必須從大量紀錄裡自己尋找可疑線索。

現在 AI 可以先協助:

整理 → 分類 → 找異常 → 排出優先順序

再由人進一步判斷發生了什麼事。

但要讓這些紀錄真的有判斷價值,前提仍然是:

每一個帳號都能對應到真正的使用者,權限也要依工作需要正確分配。

所以未來的資安分析,不一定是:

「人或 AI,誰取代誰?」

更可能是:

「AI 先幫忙找線索,人再負責做最後判斷。」

這也是 HITCON 2026 在 AI 攻防之外,另一個很值得注意的發展方向。


引用連結

HITCON 2026|官方網站
HITCON 2026-When AI Acts: Hacking the Age of Agentic Systems
https://hitcon.org/2026/zh-TW/

HITCON 2026|官方議程
HITCON 2026 Agenda
https://hitcon.org/2026/CMT/zh-TW/agenda/

HITCON 2026|相關講題
Senrigan(千里眼)x Suzaku(朱雀):Open-Source, Community-Driven Threat Hunting for AWS on a Single Laptop

HITCON 2026|相關講題
Your First Agentic SOC Without the GPU Bill: Local LLM Triage on Apple Silicon

HITCON 2026|相關講題
Analyst-Guided LLM Agent for Analyzing Windows Authentication Logs