You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
首次配置
安全运营智能体快速上手:从数据接入到事件处置
复制全文
下载 pdf
安全运营智能体快速上手:从数据接入到事件处置
安全运营智能体的基本操作链路包括接入数据、研判处置和问 AI。首次使用时,请先完成数据接入并验证数据有效,再通过工作台处置实体事件;需要进一步调查、汇总或解释时,可以通过找 AI > 问一下向智能体提问。
本文只介绍完成一次安全运营闭环所需的基本操作。需要进一步沉淀经验、减少重复操作或扩展运营能力时,请参见配置进阶能力提升运营效率
核心操作流程
顺序
操作阶段
阶段目标
完成条件
1
接入安全数据
为 AI 研判提供持续、有效的告警数据
数据源状态正常,工作台能够查看新产生的告警或事件
2
研判并处置事件
确认事件影响,并完成人工或 AI 辅助处置
事件已关闭,或已进入明确的后续处理流程
3
问 AI
对告警、事件或实体发起补充调查和分析
回答包含可核验的结论、证据和后续建议
前提条件
开始操作前,请确认:
  • 已开通安全运营智能体实例,并具备数据接入、事件处置和找 AI相关权限。
  • 已确定需要接入的安全产品、数据范围和接入方式。
  • 使用 Logstash 接入本地数据时,已准备可部署采集器的服务器,并确保网络连通。
步骤一 接入安全数据
数据接入是后续研判、处置和调查的基础。首次配置时,请先确认火山引擎云产品、第三方云产品、本地安全产品或自定义数据源中的告警数据已经接入平台,并且工作台能够看到新产生的告警或事件。
Image
如果尚未完成数据接入,请根据数据来源选择合适的接入方式。具体支持范围、准备事项和配置步骤请参见数据接入概述
完成接入后,至少验证一条新告警能够进入平台、关键字段解析正确,并能形成实体事件或参与实体聚合。验证通过后进入步骤二。
步骤二 研判并处置实体事件
数据接入成功后,平台会持续接收告警、按实体聚合事件并自动研判。安全运营人员需要处理 AI 请求授权或补充认知的事件,并复核 AI 已闭环的事件。
发现待处置事件
  1. 在页面左侧导航栏选择工作台
  1. 查看页面顶部的运营概览,了解告警收敛、AI 自主闭环和待人工处置情况。
  • Image
  1. 按照以下顺序处理事件队列:
  • 优先级
    队列
    处理要求
    1
    AI 已研判 · 等你授权
    AI 已形成处置方案并匹配自动化能力。核对方案后通过授权响应执行,或通过手动关单纠正AI处置方案处理异常情况。
    2
    AI 不确定 · 需要你的认知
    AI 缺少业务背景或判断依据。通过补充信息并重新研判提交认知,或在已完成处置时手动关单
    3
    已闭环 · 不打扰你
    事件已由 AI 或人工完成处置。定期抽查 AI 自主闭环结果,发现误判时通过我要纠错反馈。
说明
  • 如果已配置飞书、企业微信等即时通知,也可以从事件通知进入事件详情。
  • 即时通知是事件入口,最终处置仍应以平台中的完整事件信息为依据。
查看事件全貌
进入事件详情页后,按以下顺序核对信息:
  1. 查看AI 处置建议,了解 AI 的判断、建议动作和置信度。
  1. 查看实体画像,确认源 IP、目标资产、域名或账号的身份、用途和历史风险。
  1. 查看证据链,核对支持结论的关键行为、威胁情报和上下文关联。
  1. 下钻查看原始告警,确认告警时间、检测规则、请求内容及其他原始字段。
  1. 综合判断事件是否为真实威胁、是否需要处置,以及处置可能产生的业务影响。
  • Image
注意
不要只依据单条告警或 AI 结论执行高影响动作。授权封禁、隔离等操作前,应确认处置对象、证据完整性、影响范围和回滚方式。
完成事件处置
根据事件实际情况选择对应分支:
AI 已给出处置方案并匹配自动化剧本
  1. 核对 AI 推荐的策略、执行对象、参数和预期影响。
  1. 确认方案正确后单击授权响应,授权 AI 执行。
  1. 查看执行结果,确认动作已生效。
  1. 确认事件状态已闭环。
说明
如果 AI 研判结论或处置方案不准确,不要单击授权响应。单击纠正AI处置方案,在弹窗中选择事件应为真实威胁无需关注暂时无法定性,并分别确认 AI 研判过程和处置建议是否正确。需要复用本次反馈时,可选中把此次调整沉淀为记忆,并选择作用于本事件关联实体或作用于全局,最后单击提交反馈
Image
AI 已给出处置建议但没有可用剧本
  1. 根据 AI 建议在相关安全产品或业务系统中人工处置。
  1. 确认处置动作已经生效。
  1. 返回事件详情页单击手动关单,选择关闭原因并记录处理结果。关闭原因为误报已知情况·业务正常行为其他时,如本次判断具有复用价值,可选中将本次判断用于生成记忆,再关闭事件。选择其他时必须填写补充说明。
  1. 将重复、稳定的人工流程记录下来,后续可参考配置进阶能力提升运营效率配置自动化处置。
AI 缺少业务信息
  1. 根据页面提示补充资产用途、IP 网段、账号归属或正常变更窗口等信息。
  1. 单击补充信息并重新研判,提交信息并等待 AI 重新研判。
  1. 查看更新后的证据链、结论和处置建议。
  1. 根据新的研判结果继续授权或人工处置。
事件已在其他系统中处理
确认外部处置已经生效后,在事件详情页单击手动关单,同时记录必要的处理结果。关闭原因为误报已知情况·业务正常行为其他时,可以将本次判断用于生成记忆;AI 会评估并尝试生成,难以提炼为可复用经验时不会生成。
已闭环事件需要纠正
如果在已闭环 · 不打扰你队列中抽查到误判、误闭环或处置结果不符合预期的事件,单击我要纠错。在弹窗中重新选择事件定性,分别确认 AI 研判过程和处置建议是否正确;需要复用本次反馈时,可将此次调整沉淀为作用于关联实体或全局的记忆。确认无误后,单击提交反馈
Image
注意
只有长期有效且适用于后续事件的信息才适合沉淀为记忆。仅与本次事件相关的信息不要作用于全局;全局记忆影响范围较大,提交后还需按记忆模块的校验和审核规则处理。
事件完成处置后,可以结束本次基本操作链路。对于需要补充调查、跨事件汇总或原因解释的问题,继续执行步骤三;对于可复用的经验和重复操作,请参见配置进阶能力提升运营效率
步骤三 问 AI
找 AI > 问一下适合对告警、事件和实体发起临时调查,也可以用于汇总指定时间范围内的风险、解释证据或给出下一步建议。它用于补充分析,不代替工作台中的事件核验和处置。
发起调查
  1. 在页面左侧导航栏选择找 AI
  1. 进入问一下页签,并根据调查目标选择智能体。
  1. 在问题中说明分析对象、时间范围、重点关注和期望输出。
  1. 对需要关联多条告警、多个实体或较长时间范围的问题,按需启用深度思考
  1. 发送问题并等待智能体完成分析。
Image
推荐使用以下问题结构:
分析对象:需要调查的告警、事件、IP、域名、资产或账号。
时间范围:明确开始时间、结束时间或最近一段时间。
重点关注:需要验证的风险、行为或判断条件。
期望输出:结论、关键证据、影响范围和建议动作。
例如:
调查源 IP 192.168.**.** 在过去 3 天关联的告警和实体事件。
说明主要攻击目标、行为时间分布和是否存在横向移动迹象,
并列出支持结论的原始告警和建议的下一步动作。
核验回答并处置
收到回答后,重点确认:
  1. 数据时间范围和分析对象是否符合问题要求。
  1. 结论是否有告警原始字段、关联关系或时间线支撑。
  1. 是否存在工具调用失败、权限不足或数据缺失。
  1. 建议动作是否会影响正常业务。
信息不足时,可以在当前会话继续补充条件。发现需要处置的风险后,应返回步骤二,在工作台核验完整事件信息并完成授权或人工处置。不要仅依据问 AI 的回答执行封禁、隔离或禁用账号等高影响动作。
关于历史会话、深度调查和更多提问方法,请参见使用 AI 完成调查和持续值守
最近更新时间:2026.08.28 14:13:29
这个页面对您有帮助吗?
有用
有用
无用
无用