You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
进阶使用
使用 AI 完成调查和持续值守
复制全文
下载 pdf
使用 AI 完成调查和持续值守
找 AI是安全运营人员与智能体协作的统一入口。你可以在问一下页签中选择智能体并发起即时对话,查看历史会话和智能体推理过程;也可以在任务页签中创建持续值守或自定义任务,让智能体按照指定时间和要求重复执行工作。
根据实际场景选择使用方式:
需求
推荐入口
典型场景
临时查询、分析或调查
问一下
分析过去 24 小时高危告警、调查某个源 IP、解释事件证据
按固定周期监控告警
任务 > 持续值守
夜间盯盘、重点资产监控、核心 VPN 周期值守
让指定智能体定时或手动执行工作
任务 > 自定义任务
定期生成专项分析、按需运行自定义检查
说明
找 AI用于发起分析和巡检,不代替工作台中的事件处置。发现需要授权或人工判断的风险后,应返回工作台核验证据并完成闭环。
前提条件
开始操作前,请确认:
  • 当前账号具有找 AI、任务管理及相关数据模块的访问权限。
  • 需要分析的告警和实体数据已经接入平台。
  • 使用个人智能体前,智能体已经创建并启用。
  • 创建持续值守任务前,已明确监控对象、时间范围、巡检频率、重点风险和发现风险后的处理要求。
  • 创建自定义任务前,已明确执行智能体、触发方式、任务目标和输出要求。
问一下 AI
使用“问一下”发起对话
Image
选择合适的智能体
  1. 登录安全运营智能体控制台。
  1. 在左侧导航栏选择找 AI
  1. 进入问一下页签。
  1. 单击输入框下方的智能体选择器。
  1. 在下拉列表中搜索或选择智能体。
智能体列表会区分以下类型:
  • 官方:平台提供的内置智能体,适合其预设的标准场景。
  • 个人:由用户创建的智能体,适合企业或个人定制场景。
说明
  • 选择智能体时,应以任务目标为准。例如,临时统计和归纳告警数据可选择具备数据分析能力的智能体;持续值守相关问题可选择值守专家;需要企业自定义研判逻辑时,可选择已经配置对应提示词和技能的个人智能体。
  • 如果列表中没有目标个人智能体,请确认该智能体已启用,并检查当前账号是否具有使用权限。
编写问题
在输入框中说明要分析的对象、时间范围、分析目标和期望输出,然后发送问题。需要补充文件时,可以使用输入框右侧的附件按钮;是否支持解析具体文件类型,以当前控制台为准。
推荐使用以下结构:
分析对象:需要调查的告警、事件、IP、域名、资产或账号。
时间范围:明确开始时间、结束时间或最近一段时间。
重点关注:需要验证的风险、行为或判断条件。
期望输出:结论、关键证据、影响范围和建议动作。
示例:
分析过去 24 小时的高危告警,按目标 IP 聚合。
重点识别同一目标被多个外部源持续攻击的情况。
输出风险排序、关联告警数量、关键证据和建议的下一步动作。
调查具体实体时,应提供能够唯一定位对象的信息。例如:
调查源 IP 192.168.**.** 在过去 3 天关联的告警和实体事件。
说明主要攻击目标、行为时间分布、是否存在横向移动迹象,
并列出支持结论的原始告警。
说明
避免只输入“帮我看看”“是否有风险”等缺少范围和目标的问题。范围越清晰,智能体越容易选择正确的数据和分析方法。
使用深度思考
输入框下方提供深度思考开关。以下场景建议启用:
  • 需要关联多条告警、多个实体或较长时间范围。
  • 需要比较多种可能原因并给出证据链。
  • 需要分析攻击路径、影响范围或处置优先级。
  • 问题包含多个步骤,且希望获得结构化调查结论。
说明
简单字段查询、状态确认或单一事实检索通常不需要启用深度思考。复杂分析可能需要更长处理时间,应等待回答完成后再判断结果是否缺失。
核验回答并继续追问
收到回答后,重点检查:
  1. 数据时间范围是否符合问题要求。
  1. 引用的告警、事件和实体是否与分析对象一致。
  1. 结论是否有原始字段、关联关系或时间线支撑。
  1. 建议动作是否会影响正常业务。
说明
  • 信息不足时,可以在当前会话中继续补充条件,例如“只分析外部源 IP”“排除已知扫描器”“展开列出前三个目标的原始告警”。保留在同一会话中有助于智能体结合已有上下文继续分析。
  • AI 回答用于辅助调查,不应作为高影响处置动作的唯一依据。执行封禁、隔离或禁用账号前,应进入工作台或原始告警页面核验证据、对象归属和业务影响。
查找和管理历史会话
问一下页签下方展示历史会话。会话记录按照最近更新时间倒序展示,每条记录包含会话类型、会话标题、使用的智能体和最近对话时间。
Image
可以使用以下条件缩小查询范围:
  • 会话记录关键字。
  • 智能体。
  • 对话类型。
  • 开始时间和结束时间。
在输入框中可以搜索会话记录,也可以通过智能体筛选器只查看某个官方智能体或个人智能体产生的会话。对话类型用于区分普通对话、任务相关会话等不同来源,时间范围用于定位指定日期内产生的调查结果。
单击会话后进入会话详情页。详情页顶部展示会话标题和使用的智能体,正文区域展示用户问题、智能体回答、推理过程和工具调用结果。页面底部保留追问输入框,可以在原会话上下文中继续提问。
查看会话详情
会话详情可用于复核智能体的调查路径,而不仅是阅读最终回答。重点关注以下内容:
区域
说明
使用建议
用户问题
展示本轮会话的背景信息、任务要求和期望输出
核对调查对象、时间范围和输出要求是否完整
思考过程
展示智能体拆解问题、规划调查步骤和阶段性判断的过程
判断智能体是否沿着正确方向分析,是否遗漏关键对象
工具调用
展示智能体调用的工具、技能或平台能力,以及调用状态
关注是否存在失败、超时或权限不足
最终回答
汇总结论、关键证据、未确认项和建议动作
用于返回工作台核验证据并执行后续处置
当详情页中工具调用状态显示已完成,只代表工具步骤执行结束,不代表结论已经经过人工确认。截图中的结果示例会将未确认项建议动作单独列出,这类内容需要由安全运营人员结合资产归属、业务背景和原始告警继续核验。
如果回答中出现“未找到数据”“权限不足”“无法确认”等结果,应优先检查所选智能体、模块授权、数据接入和查询范围。确认权限与数据正常后,可以在当前会话继续补充信息,例如补充资产名称、IP 段、客户 ID、任务 ID 或期望检查的字段。
建议在首次提问中明确调查对象和时间范围,使自动生成的会话标题更容易识别。处理多个相似事件时,不要在同一会话中混合无关对象,以免上下文相互干扰。
创建任务
Image
任务类型说明
任务页签单击新增任务,选择任务类型:
  • 持续值守:常驻监控指定范围,按照巡检周期自动研判告警并生成值守报告,适合护网盯盘、重点资产监控等场景。该类型在页面中标记为常驻
  • 自定义任务:按照定时或手动方式,让指定智能体执行自定义要求。该类型在页面中标记为定时/触发
如果目标是持续观察告警并按统一规则输出值守结果,选择持续值守;如果目标是调用某个指定智能体完成通用或定制工作,选择自定义任务
创建持续值守任务
Image
步骤一 填写任务名称
输入能够体现值守对象和用途的名称,例如:
  • 核心 VPN 夜间值守
  • 重点资产高危告警监控
  • 护网期间外部攻击源巡检
避免使用“测试任务”“值守 1”等无法区分业务范围的名称。
步骤二 设置触发条件
先设置任务生效的开始日期和结束日期。结束日期选择不限时,任务会持续运行,直到被暂停或删除。
再选择执行方式:
执行方式
适用场景
示例
按间隔(分钟/小时)
需要以固定频率持续检查
每 30 分钟执行一次
特定时间
需要在每天或指定时刻运行
每天固定时间生成值守结果
Cron 表达式
需要更灵活的周期安排
仅工作日或多个指定时刻执行
设置后,可单击触发时间预览检查后续执行时间。频率过高可能产生重复分析,频率过低可能延迟发现风险。应结合告警量、业务风险和响应时效设置周期。
步骤三 配置提示词
持续值守提示词用于定义监控范围和发现风险后的行为。页面通过结构化句式帮助填写任务要求,常见配置项包括:
  • 盯盘目标:选择监控的实体类型并填写具体对象,例如实体源 IP、目标 IP、域名或其他可选实体。
  • 监控范围:限定实体、告警或数据的时间范围,例如从任务开始时间到当前时间,或最近一段时间。
  • 重点关注:说明需要识别的攻击行为、异常模式或业务风险。
  • 盯盘力度:指定发现高危告警后如何研判,例如发现高危告警默认为急需处置。
  • 处置预案:指定仅生成报告,还是在满足条件时发送通知或触发后续动作。
示例:
【盯盘目标】:监控实体源IP与 "192.168.**.**" 相关的实体/告警,数据时间范围:从3天前到现在;
【重点关注】:存在相关告警;
【盯盘力度】:发现高危告警就认为急需处置;
【处置预案】:生成报告,且通过IM工具发送通知。
每次回看的数据时间范围建议不小于任务执行间隔,避免两次执行之间出现监控空档。允许适当重叠,以便识别跨周期持续活动。
步骤四 检查模块授权
模块授权决定任务可以读取或写入哪些平台数据。持续值守任务默认启用工作台模块、记忆模块、知识模块和自动化模块的读取权限。
步骤五 创建并验证
  1. 核对任务名称、生效日期、触发方式、提示词和模块授权。
  1. 单击确定创建任务。
  1. 返回任务列表,确认任务状态和下次运行时间。
  1. 如需立即验证,单击立即运行
  1. 进入运行日志检查执行状态和输出。
首次验证时,重点确认监控对象是否正确、时间窗口是否覆盖预期数据、结果是否包含关键证据,以及是否按处置预案生成报告或通知。
创建自定义任务
自定义任务适合把明确的工作要求交给指定智能体执行。创建时需要填写任务名称、触发条件、提示词和执行智能体。与持续值守不同,自定义任务不内置固定的值守模板,任务效果主要取决于提示词质量和所选智能体能力。
Image
定时触发
选择定时触发后,可以使用按间隔特定时间Cron 表达式设置执行计划。适合定期生成分析、检查配置或汇总数据。
操作步骤如下:
  1. 输入任务名称。
  1. 选择定时触发
  1. 设置执行间隔、特定时间或 Cron 表达式。
  1. 使用触发时间预览核对执行计划。
  1. 提示词中说明任务目标、输入范围和输出要求。
  1. 执行智能体中选择负责执行任务的智能体。
  1. 确认配置并创建任务。
手动触发
选择手动触发后,任务不会按照计划自动运行,适合需要复用同一要求、但每次由运营人员决定何时执行的场景。创建后可在任务列表中使用立即运行
手动触发适用于以下场景:
  • 每次排查前需要人工确认对象或窗口期。
  • 任务执行成本较高,不适合固定周期运行。
  • 任务依赖临时输入、临时授权或阶段性工作安排。
  • 需要将同一套检查要求沉淀为可复用模板,但不希望自动执行。
编写自定义任务提示词
自定义任务的提示词应至少说明:
  • 要完成什么目标。
  • 分析哪些对象和时间范围。
  • 使用哪些判断标准。
  • 结果需要包含哪些内容。
  • 没有数据或执行失败时如何反馈。
示例:
每天汇总过去 24 小时的高危实体事件。
按风险等级和目标资产排序,列出事件标题、核心实体、
关联告警数量、AI 研判结论和当前处置状态。
单独标记超过 4 小时仍未闭环的事件。
如果没有符合条件的事件,明确输出“本周期无高危未闭环事件”。
所选执行智能体 应具备完成任务所需的数据访问和分析能力。如果任务运行成功但结果持续缺少关键字段,应检查智能体能力与权限,而不是只提高执行频率。
创建自定义任务后,应先在任务列表中手动执行一次,并查看运行日志。确认输出格式、数据范围和结论粒度符合预期后,再根据需要调整为定时触发。
查看运行日志和维护任务
任务创建后,建议定期进行以下检查:
  1. 查看任务状态和下次运行时间。
  1. 通过运行日志检查每次执行是否成功。
  1. 核对报告的数据范围、关键发现和证据。
  1. 发现重复结果过多时,调整执行频率或数据时间窗口。
  1. 发现遗漏时,补充监控对象、重点关注条件或智能体能力。
  1. 任务暂时不需要运行时选择暂停,不要直接删除。
  1. 确认任务及历史结果不再需要后再删除。
说明
如果任务没有按计划运行,依次检查任务状态、任务生效日期、触发时间预览和执行日志。如果任务可以运行但没有数据,再检查模块授权、数据接入、监控对象及时间范围。
推荐使用方式
在日常安全运营中,可以按照以下链路使用找 AI
  1. 在工作台发现需要进一步分析的事件或实体。
  1. 进入问一下,选择适合的智能体并说明对象、时间范围和调查目标。
  1. 复杂问题启用深度思考,根据回答继续追问和收敛结论。
  1. 返回工作台或原始告警页面核验证据并完成处置。
  1. 将需要反复执行的调查要求转为持续值守或自定义任务。
  1. 通过运行日志持续检查任务效果,并调整频率、提示词和授权范围。
需要核验实体事件和原始证据时,请参见使用工作台开展日常安全运营。需要配置长期有效的研判经验时,可在记忆管理相关页面维护企业专属记忆。
最近更新时间:2026.08.28 14:13:29
这个页面对您有帮助吗?
有用
有用
无用
无用