找 AI是安全运营人员与智能体协作的统一入口。你可以在问一下页签中选择智能体并发起即时对话,查看历史会话和智能体推理过程;也可以在任务页签中创建持续值守或自定义任务,让智能体按照指定时间和要求重复执行工作。
根据实际场景选择使用方式:
说明
找 AI用于发起分析和巡检,不代替工作台中的事件处置。发现需要授权或人工判断的风险后,应返回工作台核验证据并完成闭环。
开始操作前,请确认:
- 当前账号具有找 AI、任务管理及相关数据模块的访问权限。
- 创建持续值守任务前,已明确监控对象、时间范围、巡检频率、重点风险和发现风险后的处理要求。
- 创建自定义任务前,已明确执行智能体、触发方式、任务目标和输出要求。
智能体列表会区分以下类型:
- 官方:平台提供的内置智能体,适合其预设的标准场景。
- 个人:由用户创建的智能体,适合企业或个人定制场景。
说明
- 选择智能体时,应以任务目标为准。例如,临时统计和归纳告警数据可选择具备数据分析能力的智能体;持续值守相关问题可选择值守专家;需要企业自定义研判逻辑时,可选择已经配置对应提示词和技能的个人智能体。
- 如果列表中没有目标个人智能体,请确认该智能体已启用,并检查当前账号是否具有使用权限。
在输入框中说明要分析的对象、时间范围、分析目标和期望输出,然后发送问题。需要补充文件时,可以使用输入框右侧的附件按钮;是否支持解析具体文件类型,以当前控制台为准。
推荐使用以下结构:
分析对象:需要调查的告警、事件、IP、域名、资产或账号。
时间范围:明确开始时间、结束时间或最近一段时间。
示例:
分析过去 24 小时的高危告警,按目标 IP 聚合。
输出风险排序、关联告警数量、关键证据和建议的下一步动作。
调查具体实体时,应提供能够唯一定位对象的信息。例如:
调查源 IP 192.168.**.** 在过去 3 天关联的告警和实体事件。
说明主要攻击目标、行为时间分布、是否存在横向移动迹象,
说明
避免只输入“帮我看看”“是否有风险”等缺少范围和目标的问题。范围越清晰,智能体越容易选择正确的数据和分析方法。
输入框下方提供深度思考开关。以下场景建议启用:
说明
简单字段查询、状态确认或单一事实检索通常不需要启用深度思考。复杂分析可能需要更长处理时间,应等待回答完成后再判断结果是否缺失。
收到回答后,重点检查:
说明
- 信息不足时,可以在当前会话中继续补充条件,例如“只分析外部源 IP”“排除已知扫描器”“展开列出前三个目标的原始告警”。保留在同一会话中有助于智能体结合已有上下文继续分析。
- AI 回答用于辅助调查,不应作为高影响处置动作的唯一依据。执行封禁、隔离或禁用账号前,应进入工作台或原始告警页面核验证据、对象归属和业务影响。
问一下页签下方展示历史会话。会话记录按照最近更新时间倒序展示,每条记录包含会话类型、会话标题、使用的智能体和最近对话时间。
可以使用以下条件缩小查询范围:
在输入框中可以搜索会话记录,也可以通过智能体筛选器只查看某个官方智能体或个人智能体产生的会话。对话类型用于区分普通对话、任务相关会话等不同来源,时间范围用于定位指定日期内产生的调查结果。
单击会话后进入会话详情页。详情页顶部展示会话标题和使用的智能体,正文区域展示用户问题、智能体回答、推理过程和工具调用结果。页面底部保留追问输入框,可以在原会话上下文中继续提问。
会话详情可用于复核智能体的调查路径,而不仅是阅读最终回答。重点关注以下内容:
当详情页中工具调用状态显示已完成,只代表工具步骤执行结束,不代表结论已经经过人工确认。截图中的结果示例会将未确认项和建议动作单独列出,这类内容需要由安全运营人员结合资产归属、业务背景和原始告警继续核验。
如果回答中出现“未找到数据”“权限不足”“无法确认”等结果,应优先检查所选智能体、模块授权、数据接入和查询范围。确认权限与数据正常后,可以在当前会话继续补充信息,例如补充资产名称、IP 段、客户 ID、任务 ID 或期望检查的字段。
建议在首次提问中明确调查对象和时间范围,使自动生成的会话标题更容易识别。处理多个相似事件时,不要在同一会话中混合无关对象,以免上下文相互干扰。
在任务页签单击新增任务,选择任务类型:
- 持续值守:常驻监控指定范围,按照巡检周期自动研判告警并生成值守报告,适合护网盯盘、重点资产监控等场景。该类型在页面中标记为常驻。
- 自定义任务:按照定时或手动方式,让指定智能体执行自定义要求。该类型在页面中标记为定时/触发。
如果目标是持续观察告警并按统一规则输出值守结果,选择持续值守;如果目标是调用某个指定智能体完成通用或定制工作,选择自定义任务。
输入能够体现值守对象和用途的名称,例如:
避免使用“测试任务”“值守 1”等无法区分业务范围的名称。
先设置任务生效的开始日期和结束日期。结束日期选择不限时,任务会持续运行,直到被暂停或删除。
再选择执行方式:
设置后,可单击触发时间预览检查后续执行时间。频率过高可能产生重复分析,频率过低可能延迟发现风险。应结合告警量、业务风险和响应时效设置周期。
持续值守提示词用于定义监控范围和发现风险后的行为。页面通过结构化句式帮助填写任务要求,常见配置项包括:
- 盯盘目标:选择监控的实体类型并填写具体对象,例如实体源 IP、目标 IP、域名或其他可选实体。
- 监控范围:限定实体、告警或数据的时间范围,例如从任务开始时间到当前时间,或最近一段时间。
- 重点关注:说明需要识别的攻击行为、异常模式或业务风险。
- 盯盘力度:指定发现高危告警后如何研判,例如发现高危告警默认为急需处置。
- 处置预案:指定仅生成报告,还是在满足条件时发送通知或触发后续动作。
示例:
【盯盘目标】:监控实体源IP与 "192.168.**.**" 相关的实体/告警,数据时间范围:从3天前到现在;
【处置预案】:生成报告,且通过IM工具发送通知。
每次回看的数据时间范围建议不小于任务执行间隔,避免两次执行之间出现监控空档。允许适当重叠,以便识别跨周期持续活动。
模块授权决定任务可以读取或写入哪些平台数据。持续值守任务默认启用工作台模块、记忆模块、知识模块和自动化模块的读取权限。
- 核对任务名称、生效日期、触发方式、提示词和模块授权。
首次验证时,重点确认监控对象是否正确、时间窗口是否覆盖预期数据、结果是否包含关键证据,以及是否按处置预案生成报告或通知。
自定义任务适合把明确的工作要求交给指定智能体执行。创建时需要填写任务名称、触发条件、提示词和执行智能体。与持续值守不同,自定义任务不内置固定的值守模板,任务效果主要取决于提示词质量和所选智能体能力。
选择定时触发后,可以使用按间隔、特定时间或 Cron 表达式设置执行计划。适合定期生成分析、检查配置或汇总数据。
操作步骤如下:
选择手动触发后,任务不会按照计划自动运行,适合需要复用同一要求、但每次由运营人员决定何时执行的场景。创建后可在任务列表中使用立即运行。
手动触发适用于以下场景:
- 需要将同一套检查要求沉淀为可复用模板,但不希望自动执行。
自定义任务的提示词应至少说明:
示例:
按风险等级和目标资产排序,列出事件标题、核心实体、
如果没有符合条件的事件,明确输出“本周期无高危未闭环事件”。
所选执行智能体 应具备完成任务所需的数据访问和分析能力。如果任务运行成功但结果持续缺少关键字段,应检查智能体能力与权限,而不是只提高执行频率。
创建自定义任务后,应先在任务列表中手动执行一次,并查看运行日志。确认输出格式、数据范围和结论粒度符合预期后,再根据需要调整为定时触发。
任务创建后,建议定期进行以下检查:
- 发现重复结果过多时,调整执行频率或数据时间窗口。
- 发现遗漏时,补充监控对象、重点关注条件或智能体能力。
说明
如果任务没有按计划运行,依次检查任务状态、任务生效日期、触发时间预览和执行日志。如果任务可以运行但没有数据,再检查模块授权、数据接入、监控对象及时间范围。
在日常安全运营中,可以按照以下链路使用找 AI:
- 进入问一下,选择适合的智能体并说明对象、时间范围和调查目标。
- 复杂问题启用深度思考,根据回答继续追问和收敛结论。
- 将需要反复执行的调查要求转为持续值守或自定义任务。
- 通过运行日志持续检查任务效果,并调整频率、提示词和授权范围。
需要核验实体事件和原始证据时,请参见使用工作台开展日常安全运营。需要配置长期有效的研判经验时,可在记忆管理相关页面维护企业专属记忆。