安全运营智能体的基本操作链路包括接入数据、研判处置和问 AI。首次使用时,请先完成数据接入并验证数据有效,再通过工作台处置实体事件;需要进一步调查、汇总或解释时,可以通过找 AI > 问一下向智能体提问。
本文只介绍完成一次安全运营闭环所需的基本操作。需要进一步沉淀经验、减少重复操作或扩展运营能力时,请参见配置进阶能力提升运营效率。
开始操作前,请确认:
- 已开通安全运营智能体实例,并具备数据接入、事件处置和找 AI相关权限。
- 使用 Logstash 接入本地数据时,已准备可部署采集器的服务器,并确保网络连通。
数据接入是后续研判、处置和调查的基础。首次配置时,请先确认火山引擎云产品、第三方云产品、本地安全产品或自定义数据源中的告警数据已经接入平台,并且工作台能够看到新产生的告警或事件。
如果尚未完成数据接入,请根据数据来源选择合适的接入方式。具体支持范围、准备事项和配置步骤请参见数据接入概述。 完成接入后,至少验证一条新告警能够进入平台、关键字段解析正确,并能形成实体事件或参与实体聚合。验证通过后进入步骤二。
数据接入成功后,平台会持续接收告警、按实体聚合事件并自动研判。安全运营人员需要处理 AI 请求授权或补充认知的事件,并复核 AI 已闭环的事件。
- 查看页面顶部的运营概览,了解告警收敛、AI 自主闭环和待人工处置情况。
-
说明
- 如果已配置飞书、企业微信等即时通知,也可以从事件通知进入事件详情。
- 即时通知是事件入口,最终处置仍应以平台中的完整事件信息为依据。
进入事件详情页后,按以下顺序核对信息:
- 查看AI 处置建议,了解 AI 的判断、建议动作和置信度。
- 查看实体画像,确认源 IP、目标资产、域名或账号的身份、用途和历史风险。
- 查看证据链,核对支持结论的关键行为、威胁情报和上下文关联。
- 下钻查看原始告警,确认告警时间、检测规则、请求内容及其他原始字段。
- 综合判断事件是否为真实威胁、是否需要处置,以及处置可能产生的业务影响。
-
注意
不要只依据单条告警或 AI 结论执行高影响动作。授权封禁、隔离等操作前,应确认处置对象、证据完整性、影响范围和回滚方式。
根据事件实际情况选择对应分支:
- 核对 AI 推荐的策略、执行对象、参数和预期影响。
说明
如果 AI 研判结论或处置方案不准确,不要单击授权响应。单击纠正AI处置方案,在弹窗中选择事件应为真实威胁、无需关注或暂时无法定性,并分别确认 AI 研判过程和处置建议是否正确。需要复用本次反馈时,可选中把此次调整沉淀为记忆,并选择作用于本事件关联实体或作用于全局,最后单击提交反馈。
- 根据 AI 建议在相关安全产品或业务系统中人工处置。
- 返回事件详情页单击手动关单,选择关闭原因并记录处理结果。关闭原因为误报、已知情况·业务正常行为或其他时,如本次判断具有复用价值,可选中将本次判断用于生成记忆,再关闭事件。选择其他时必须填写补充说明。
- 根据页面提示补充资产用途、IP 网段、账号归属或正常变更窗口等信息。
- 单击补充信息并重新研判,提交信息并等待 AI 重新研判。
确认外部处置已经生效后,在事件详情页单击手动关单,同时记录必要的处理结果。关闭原因为误报、已知情况·业务正常行为或其他时,可以将本次判断用于生成记忆;AI 会评估并尝试生成,难以提炼为可复用经验时不会生成。
如果在已闭环 · 不打扰你队列中抽查到误判、误闭环或处置结果不符合预期的事件,单击我要纠错。在弹窗中重新选择事件定性,分别确认 AI 研判过程和处置建议是否正确;需要复用本次反馈时,可将此次调整沉淀为作用于关联实体或全局的记忆。确认无误后,单击提交反馈。
注意
只有长期有效且适用于后续事件的信息才适合沉淀为记忆。仅与本次事件相关的信息不要作用于全局;全局记忆影响范围较大,提交后还需按记忆模块的校验和审核规则处理。
事件完成处置后,可以结束本次基本操作链路。对于需要补充调查、跨事件汇总或原因解释的问题,继续执行步骤三;对于可复用的经验和重复操作,请参见配置进阶能力提升运营效率。 找 AI > 问一下适合对告警、事件和实体发起临时调查,也可以用于汇总指定时间范围内的风险、解释证据或给出下一步建议。它用于补充分析,不代替工作台中的事件核验和处置。
- 在问题中说明分析对象、时间范围、重点关注和期望输出。
- 对需要关联多条告警、多个实体或较长时间范围的问题,按需启用深度思考。
推荐使用以下问题结构:
分析对象:需要调查的告警、事件、IP、域名、资产或账号。
时间范围:明确开始时间、结束时间或最近一段时间。
例如:
调查源 IP 192.168.**.** 在过去 3 天关联的告警和实体事件。
说明主要攻击目标、行为时间分布和是否存在横向移动迹象,
收到回答后,重点确认:
信息不足时,可以在当前会话继续补充条件。发现需要处置的风险后,应返回步骤二,在工作台核验完整事件信息并完成授权或人工处置。不要仅依据问 AI 的回答执行封禁、隔离或禁用账号等高影响动作。