You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
首次配置
配置进阶能力提升运营效率
复制全文
下载 pdf
配置进阶能力提升运营效率
完成安全运营智能体快速上手:从数据接入到事件处置中的数据接入、研判处置和问 AI 后,可以根据实际运营瓶颈逐步启用记忆、知识、自动化、持续值守和自定义智能体。它们不是必须按顺序完成的基础步骤,而是分别解决经验复用、告警降噪、重复处置、持续监控和能力定制等问题。
建议先选择一个目标明确、风险可控的场景验证效果,再逐步扩大范围。
选择合适的提升措施
运营目标
推荐举措
适用场景
验证重点
复用业务背景和处置经验
沉淀记忆
特定资产、账号或业务经常需要补充相同背景
后续同类事件能正确召回,且不会影响无关事件
在研判前过滤确定性告警
使用知识
已有明确黑白特征或规则;未完成升级的存量账号还可参考历史告警案例
规则命中准确,误过滤风险可控
减少稳定、重复的处置动作
配置自动化处置
关单、封禁、隔离、通知或工单流转
剧本执行稳定,策略边界清晰,可回滚
扩展夜间和周期性监控能力
创建值守任务
夜间盯盘、重点资产巡检、专项风险跟踪
任务按计划运行,报告和异常通知有效
承载企业专属分析角色
创建智能体
专项调查、内部流程问答、特定工具调用
提示词边界明确,技能和权限遵循最小化原则
沉淀记忆,减少重复补充背景
记忆适合保存企业特有的业务背景、实体属性、风险判断依据和处置经验。AI 会根据事件上下文,在实体画像、风险研判或风险处置阶段召回相关记忆。
适合沉淀为记忆的内容包括:
  • 某个 IP 是内部扫描器,仅在审批窗口内执行扫描。
  • 某个账号是自动化发布账号,只应访问指定资产。
  • 某类告警需要结合变更记录和终端登录记录判断。
  • 确认攻击后,应先隔离主机并通知业务负责人。
可以从事件纠错中沉淀记忆,也可以进入记忆页面手动添加;系统也会从历史相似告警中自动学习重复出现的有效信号。新生成的记忆会先进入候选队列并执行全局冲突检测,绑定特定实体且无冲突的记忆可自动上线,全局记忆需要用户手动确认。编写时建议说明适用对象、成立条件、判断或动作以及例外;只对特定对象有效时,优先绑定实体,不要扩大为全局记忆。
记忆生效后,应同时验证应当召回和不应召回的场景。发现业务事实变化、错误召回或影响范围过大时,及时编辑、停用或下线归档。
使用知识,提高前置过滤效率
知识适合表达可以明确判断的黑、白特征,并在复杂 AI 研判前完成告警预处理。与记忆不同,规则型知识通常使用“字段 + 运算符 + 值”表达,命中后可提供确定性判断依据。
可以通过以下方式扩充知识:
  • 手动添加确信规则或免检规则。
  • 批量导入已经验证的规则。
  • 在未完成升级的存量账号中,可在 AI 研判不准确时提交知识反馈,或上传带有处置结论的历史告警案例,供系统学习研判模式。
注意
推理型知识、知识反馈和历史告警案例正在逐步下线。已完成升级的账号和新开通账号不再展示相关入口,建议通过记忆功能和工作台处置反馈沉淀研判经验。
优先从边界清晰、历史结论稳定的规则开始。新增知识后,应持续观察知识预处理率、命中率和实际命中样本,重点排查将真实风险误判为免检的情况。业务规则变化后,应及时更新或停用相关知识。
详细操作请参见使用知识进行告警前置过滤
配置自动化处置,减少重复执行
自动化适合处理已经过人工验证、动作明确且重复频率较高的处置流程。完整链路由剧本和自动化策略组成:
  • 剧本定义执行什么动作,例如关单、封禁、隔离、通知或工单流转。
  • 自动化策略定义什么情况下执行,以及是否允许 AI 自动执行。
请严格按照“先创建并验证剧本,再创建和启用策略”的顺序配置。首次启用时保留人工确认,使用多个同类事件验证策略命中、输入参数、执行结果和失败分支;确认稳定后,再在严格条件和有限对象范围内逐步开放自动执行。
对于不可逆、影响范围大或缺少回滚方案的动作,不要直接开启自动执行。发现误命中或误处置时,应立即停用策略或收紧条件。
详细操作请参见使用自动化策略提高处置效率
创建值守任务,扩展持续监控范围
持续值守任务适合夜间盯盘、重点资产监控和特定风险周期性检查。任务可以按照设定的对象、频率和要求执行巡检,生成值守报告,并通过已配置的即时通讯渠道推送紧急异常。
创建任务前,应明确:
  • 值守对象和时间范围。
  • 巡检频率和重点风险。
  • 研判要求和期望输出。
  • 发现风险后的通知与处置要求。
  • 任务所需的数据模块权限。
任务启动后,先检查首次运行状态、值守日志、报告内容和异常通知。值守发现风险后,应返回工作台核验证据并完成事件处置;任务不能替代事件处置流程。
详细操作请参见使用 AI 完成调查和持续值守
创建智能体,定制专属运营能力
当官方智能体无法完整覆盖企业专属场景时,可以创建个人智能体,用于专项漏洞调查、资产巡检、数据外发检测或内部流程问答。
创建智能体时:
  1. 使用名称和描述明确角色与适用场景。
  1. 通过提示词定义任务边界、判断规则、限制条件和输出格式。
  1. 按需关联已有技能,为智能体补充专业知识和操作步骤。
  1. 需要访问外部系统时,先在技能中添加必要工具,再将技能关联到智能体。
  1. 启用前使用低风险测试场景验证输出、工具调用和权限范围。
只关联完成任务所需的技能和工具。修改正在被任务、会话或自动化流程使用的智能体前,应先确认影响范围;涉及创建、更新、删除或执行动作的工具,应遵循最小权限原则。
详细操作请参见扩展智能体能力
持续复核和优化
启用上述举措后,应形成持续复核机制:
  1. 抽查 AI 研判、知识命中、记忆召回和自动化执行结果。
  1. 区分问题来自数据缺失、知识或记忆错误、策略边界过宽,还是智能体配置不当。
  1. 先修正造成问题的具体配置,不要通过无条件增加全局记忆或放宽权限绕过问题。
  1. 业务、资产和处置流程变化后,及时更新或停用关联配置。
  1. 新增数据源或扩大适用范围时,重新验证正向场景、反向场景和失败分支。
最近更新时间:2026.08.28 14:13:29
这个页面对您有帮助吗?
有用
有用
无用
无用