实际部署脑力工作自动化2025-06-01
美国司法部报告一套用户行为监控系统自 2025 年 6 月起在产,并称它能发现人察觉不到的行为
网络安全分析师 / 安全运营职业页 →事件日期 / 报道日期
2025-06-01 · 报道于 2026-01-28
证据阶段
实际部署企业已正式投入使用。可以改变基线,但要结合规模与场景相似度加权。
关联任务
去找那些没有触发任何告警的东西
从一个假设而不是一条告警出发 —— 先假定东西已经在里面了,然后去找它。
仍由人主导✓ 有证据支撑
适用范围
一个部门里的一个局(EOUSA),依法定义务上报,不是挑出来发布的。条目编号 DOJ-0119,在逐条上报的那份 CSV 里。清单给的是月份不是日期,所以这里取当月一日。真正要紧的那句是该部门对「它解决什么问题」的描述:「识别并阻止人力难以察觉与分析的异常用户行为」—— 一个雇主在申报文件里说,一台机器覆盖了它的人覆盖不了的地方。同几行里还有两件事,应该摆在它旁边。该部门把这套系统定为高影响,而高影响所要求的每一项保障措施都记着「进行中」:测试、影响评估、独立复核、持续监测、培训、失效保护、申诉流程与公众咨询;而「是否取得运行授权」一栏答的是「否」。这套系统持有个人数据。另外,GSA 的条目「Elastic 机器学习威胁检测(第二阶段)」在另一个机构里描述了同一条边界的另一侧,说它的模型能实现「对网络威胁的隔离与排序,使其更快更准地上报给威胁狩猎与事件响应团队」—— 机器排序,而狩猎的团队仍然在接收。两条条目都没有报人数、案件量或实测的检出率,而该部门自己对「这个说法是否成立」的评估,正是那批标着「进行中」的项目之一。
这意味着什么
一个雇主把一套系统投入了生产,依据是它能看见自己的人看不见的东西,而且这句话写在申报文件里,不是宣传册里。请把同一份清单里的另一条摆在旁边读:那里是机器排序、而一个狩猎团队仍然接收它排好的东西。两条合起来描述的是一条边界在移动,不是一份工作被移除;而该部门对自己这句话是否成立的测试,还没做完。
还不能说明什么
它没有说任何人因此少做了狩猎。没有人数、没有案件量、没有实测的检出率,也没有和团队此前发现的东西做比较。它同样没有立住那句话是真的:该部门自己的测试、独立复核与持续监测全部记着「进行中」,而这是一套它自己定为高影响、持有个人数据、且「是否取得运行授权」答「否」的系统。一份「这套系统存在」的申报,不等于一份「它管用」的申报。
你可以核实什么
如果你所在的组织在跑行为分析,要两个数:上个季度它给出的发现里有多少最后确实是件事,以及你们真正查出来的事情里有多少起点不是这个工具。第二个数才是告诉你「狩猎还需不需要人做」的那个,而几乎没有人在记它。
是否改变评估
否。影响指数不会被单条事件改变。这条记录做到的是:上面 1 项关联任务的判断从「推断」变成了「有证据支撑」。
来源
OMB — 2025 Federal Agency AI Use Case Inventory (entry DOJ-0119) · 核实于 2026-09-20 · Claude (agent) · 解读于 2026-09-20 · Claude (agent)
一手来源 —— 由做这件事的当事人或记录的权威机构发布,无需联署。