You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
进阶使用
使用记忆提升 AI 研判与处置效果
复制全文
下载 pdf
使用记忆提升 AI 研判与处置效果
记忆功能用于向安全运营智能体补充企业特有的业务背景、实体属性、风险判断依据和处置经验。AI 在实体画像、风险研判或风险处置场景中,可根据事件上下文召回相关记忆,减少重复补充背景,并提升研判与处置的一致性。
注意
记忆不是强制命中的确定性规则。如果需要通过明确字段条件对告警进行前置过滤,应使用规则型知识。
记忆来源与生命周期
记忆可以通过三种方式生成:
  • 用户在关单、纠正 AI 处置方案或补充上下文时产生的用户反馈
  • 用户在记忆页面主动提交的手动录入
  • 系统从历史相似告警中捕捉重复信号后生成的AI 自动学习
阶段
说明
候选记忆
已生成但尚未上线的记忆,可能处于检测中、待审核或存在冲突状态。
正式记忆
已通过校验或审核的记忆。启用后可被 AI 召回;未启用时保留在列表中,但不会被 AI 调用。
已归档记忆库的记忆
  • 归档库用于保存被替换、被驳回、或手动下线的记忆。
  • 归档为终态,不可恢复,不再参与研判与处置。
  • 如需重新沉淀,应在记忆列表重新录入新记忆。归档原因由系统自动标记,可在变更历史中查询。
记忆生成流程
不论何种来源,新记忆都会先进入候选队列并执行全局冲突检测。完整链路如下:
Image
记忆适用内容与边界
开始前,请确认记忆内容经过人工验证,对后续事件仍有参考价值,并且已明确记忆用于实体画像、风险研判还是风险处置,以及对所有对象生效还是仅对指定实体生效。
对比项
记忆
规则型知识
主要内容
业务背景、实体信息、研判依据、处置经验
可结构化表达的黑、白特征
常见表达
自然语言
字段 + 运算符 + 值
生效阶段
实体画像、风险研判、风险处置
告警前置过滤
作用方式
AI 根据上下文召回并参考
命中条件后提供确定性判断依据
适用范围
全局或绑定指定实体
由知识条件限定
✅以下内容适合保存为记忆:
  • 某个 IP 是内部扫描器
  • 某个账号是自动化发布账号
  • 某类告警需要结合变更记录判断
  • 确认攻击后应先隔离主机并通知负责人
以下内容不应直接保存为记忆:
  • 只对当前事件有效的调查过程或临时结论
  • 未经验证的猜测
  • 密码和访问令牌等敏感凭据
  • 缺少对象和适用边界的宽泛结论
  • 可由确定字段条件表达的黑白名单规则
查看记忆
  1. 登录安全运营智能体控制台。
  1. 在页面左侧导航栏选择记忆
  1. 查看页面顶部的概览信息。
  • 指标
    说明
    已归档记忆库
    顶部提示条中的入口,用于查看已下线或审核不通过的记忆。归档记忆不再参与研判与处置,且不可恢复
    正式记忆
    当前处于生效状态的记忆数量。页面可同时展示近期新增数量。
    累计生效次数
    记忆被实际调用的累计次数。页面可同时展示本月调用次数。
    注意
    通过调用次数可以判断记忆是否被使用,但调用次数高不代表内容一定准确。应结合实际事件抽查调用效果。
  • Image
  1. 查看正式记忆候选记忆全部页签。候选记忆页签出现小红点时,表示存在待审核或需要处理冲突的候选记忆。
  • 常见页签和状态说明如下:
  • 页面或状态
    说明
    正式记忆
    已通过审核或校验的记忆。可查看、编辑或下线,其中已启用的正式记忆可被 AI 召回。
    候选记忆
    已录入或生成,但仍在检测、待审核或存在冲突的记忆。
    • 检测中:系统正在调用大模型进行查重与冲突检测。
    • 待审核:候选记忆存在命中冲突或属于需要人工确认的全局记忆,需要用户处理。
    • 无冲突:当前记忆未检测到冲突。绑定实体记忆可自动上线,全局记忆仍需人工确认。
    全部
    汇总展示正式记忆和候选记忆,便于按录入方式、实体类型或审核状态统一检索。
  1. 在记忆列表中单击查看,可以打开记忆详情。
  • Image
  • 详情页顶部展示记忆标题、完整内容和关键标签,例如作用范围、启用状态、召回次数和使用次数。详情页包含以下页签:
  • 页签
    说明
    基本信息
    查看记忆名称、记忆场景、录入方式、适用场景、记忆内容、作用范围和绑定实体等信息。
    说明
    如果候选记忆存在冲突,详情页会在基本信息区域展示冲突提示和冲突记忆列表。
    触发历史
    查看该记忆在历史事件中的召回和使用情况,用于判断记忆是否被正确调用。
    变更历史
    查看记忆创建、编辑、审核、启用、停用或归档等变更记录。
处理候选记忆和冲突
建议定期处理候选记忆和待审核提醒,避免有效经验停留在候选阶段。
  1. 登录安全运营智能体控制台。
  1. 在页面左侧导航栏选择记忆
  1. 进入候选记忆页面,查看新生成但尚未上线的记忆。
  • 候选记忆列表可按全部检测中待审核筛选。待审核且检测到冲突的候选记忆,操作列会展示查看处理冲突驳回
  • 按以下规则处理候选记忆:
  • 情况
    处理方式
    无冲突绑定实体记忆
    系统自动上线为正式记忆,用户可在正式记忆列表中查看并验证调用效果。
    无冲突全局记忆
    需要用户手动确认后上线。确认前应核对其是否适用于所有业务线、地域、实体和时间范围。
    单条冲突
    可采用新记忆、保留旧记忆,或编辑当前候选记忆后重新校验。未被采用或被驳回的记忆进入归档库。
    多条冲突
    不支持直接二选一替换。你需要单击编辑并采用本条,将当前候选记忆编辑至无冲突后上线,或单击驳回将其归档。
    注意
    多条冲突处理不会直接修改已经上线的正式记忆。如果需要调整线上正式记忆,请在正式记忆列表中找到对应条目后单独编辑、停用或下线。
  • Image
管理正式记忆
  1. 登录安全运营智能体控制台。
  1. 在页面左侧导航栏选择记忆
  1. 正式记忆列表中找到目标记忆后,根据页面提供的操作查看详情、调整启用状态、编辑或下线。
  • 操作
    说明
    停用
    记忆仍保留在正式记忆列表中,但不会被 AI 调用。适用于业务事实变化、实体用途不确定、召回效果需要重新验证等情况。
    编辑
    修改名称、内容、使用场景或作用范围后,会重新执行冲突校验和必要审核。上线后应重新验证效果。
    下线
    适用于正式记忆不再需要、内容已失效或不应继续参与研判与处置的情况。下线前需二次确认。
  • Image
手动添加记忆
  1. 登录安全运营智能体控制台。
  1. 在页面左侧导航栏选择记忆
  1. 单击页面右上角的添加
  • Image
  1. 配置记忆相关参数。
  1. 填写记忆标题
  1. 填写记忆内容(自然语言)
  1. 选择一个记忆使用场景
  1. 选择记忆作用范围。选择绑定实体时,还需要选择绑定实体类型并填写绑定实体值
  • 填写时按以下规则控制内容边界:
  • 配置项
    说明
    记忆标题
    必填,最多 50 个字符。建议使用“对象或范围 + 关键事实或用途”,例如 内网扫描器 172.23.**.**,避免使用“测试”“规则 1”等无法检索的名称。
    记忆内容(自然语言)
    必填,最多 500 个字符。建议按“适用对象 + 条件或背景 + 判断或动作 + 例外”编写,避免只写结论或短期有效信息。
    记忆使用场景
    必填,单选。可选实体画像风险研判风险处置。同一条经验同时包含多个场景时,应拆分成多条记忆。
    • 实体画像:沉淀 IP、域名、Hash 等实体特征。
    • 风险研判:用于风险分析、证据判断和置信度补强。
    • 风险处置:用于自动化处置、拦截策略和响应建议。
    记忆作用范围
    必填。选择全局记忆绑定实体。无法确认全局适用时,优先选择绑定实体。
    • 全局记忆:对所有对象生效,影响范围大。提交前应确认没有业务线、地域、时间或实体例外;提交后需要人工确认才能上线。
    • 绑定实体:仅对指定 IP、域名、文件 Hash、告警名称、资产 ID 或账号 AK 等实体生效。提交前检查实体类型和值是否匹配,实体是否可能复用、回收或变更。
  • Image
  1. 检查全部内容后单击确定
  1. 返回记忆列表,检查新记忆的候选状态、冲突检测结果或审核状态。
  1. 记忆上线为正式记忆后,通过后续同类事件验证是否正确调用。
  • 提交后,系统会调用大模型进行查重与冲突检测,通常需要数十秒。检测期间记忆会先进入候选记忆页签并显示检测中;无冲突且非全局记忆会自动生效,命中冲突或全局记忆会转为待审核。
注意
当前 AI 自动学习生成的记忆均为绑定实体记忆,绑定实体候选记忆无冲突时会自动上线;检测到冲突时进入待审核页面。
参考示例
类型
记忆内容示例
使用场景
作用范围
实体画像记忆
IP 172.23.. 是内部漏洞扫描器,仅在已审批扫描窗口内对登记资产发起扫描;超出窗口或目标范围时仍需按异常行为研判。
实体画像
绑定实体 / IP / 172.23..
风险研判记忆
仅出现一次“一机多用”告警且没有登录异常、恶意进程或横向移动证据时,不应仅凭该告警判定为已攻陷,应继续核对账号和终端行为。
风险研判
全局记忆
风险处置记忆
当 OAuth 回调地址不属于公司备案域名时,先阻断请求并转人工审核。
风险处置
全局记忆
如何验证效果
记忆上线后,应同时验证“应当命中”和“不应命中”的场景:
  1. 选择符合该记忆使用场景和作用范围的事件。
  1. 查看 AI 的实体画像、研判依据或处置建议。
  1. 确认 AI 是否引用正确记忆,并检查引用后是否得到预期结论或动作建议。
  1. 再选择一个不符合范围的事件,确认该记忆没有被错误调用。
  1. 返回记忆列表,观察对应记忆的召回和使用次数。
最近更新时间:2026.08.28 14:13:30
这个页面对您有帮助吗?
有用
有用
无用
无用