完成安全运营智能体快速上手:从数据接入到事件处置中的数据接入、研判处置和问 AI 后,可以根据实际运营瓶颈逐步启用记忆、知识、自动化、持续值守和自定义智能体。它们不是必须按顺序完成的基础步骤,而是分别解决经验复用、告警降噪、重复处置、持续监控和能力定制等问题。 建议先选择一个目标明确、风险可控的场景验证效果,再逐步扩大范围。
记忆适合保存企业特有的业务背景、实体属性、风险判断依据和处置经验。AI 会根据事件上下文,在实体画像、风险研判或风险处置阶段召回相关记忆。
适合沉淀为记忆的内容包括:
- 某个 IP 是内部扫描器,仅在审批窗口内执行扫描。
可以从事件纠错中沉淀记忆,也可以进入记忆页面手动添加;系统也会从历史相似告警中自动学习重复出现的有效信号。新生成的记忆会先进入候选队列并执行全局冲突检测,绑定特定实体且无冲突的记忆可自动上线,全局记忆需要用户手动确认。编写时建议说明适用对象、成立条件、判断或动作以及例外;只对特定对象有效时,优先绑定实体,不要扩大为全局记忆。
记忆生效后,应同时验证应当召回和不应召回的场景。发现业务事实变化、错误召回或影响范围过大时,及时编辑、停用或下线归档。
知识适合表达可以明确判断的黑、白特征,并在复杂 AI 研判前完成告警预处理。与记忆不同,规则型知识通常使用“字段 + 运算符 + 值”表达,命中后可提供确定性判断依据。
可以通过以下方式扩充知识:
- 在未完成升级的存量账号中,可在 AI 研判不准确时提交知识反馈,或上传带有处置结论的历史告警案例,供系统学习研判模式。
注意
推理型知识、知识反馈和历史告警案例正在逐步下线。已完成升级的账号和新开通账号不再展示相关入口,建议通过记忆功能和工作台处置反馈沉淀研判经验。
优先从边界清晰、历史结论稳定的规则开始。新增知识后,应持续观察知识预处理率、命中率和实际命中样本,重点排查将真实风险误判为免检的情况。业务规则变化后,应及时更新或停用相关知识。
自动化适合处理已经过人工验证、动作明确且重复频率较高的处置流程。完整链路由剧本和自动化策略组成:
- 剧本定义执行什么动作,例如关单、封禁、隔离、通知或工单流转。
- 自动化策略定义什么情况下执行,以及是否允许 AI 自动执行。
请严格按照“先创建并验证剧本,再创建和启用策略”的顺序配置。首次启用时保留人工确认,使用多个同类事件验证策略命中、输入参数、执行结果和失败分支;确认稳定后,再在严格条件和有限对象范围内逐步开放自动执行。
对于不可逆、影响范围大或缺少回滚方案的动作,不要直接开启自动执行。发现误命中或误处置时,应立即停用策略或收紧条件。
持续值守任务适合夜间盯盘、重点资产监控和特定风险周期性检查。任务可以按照设定的对象、频率和要求执行巡检,生成值守报告,并通过已配置的即时通讯渠道推送紧急异常。
创建任务前,应明确:
任务启动后,先检查首次运行状态、值守日志、报告内容和异常通知。值守发现风险后,应返回工作台核验证据并完成事件处置;任务不能替代事件处置流程。
当官方智能体无法完整覆盖企业专属场景时,可以创建个人智能体,用于专项漏洞调查、资产巡检、数据外发检测或内部流程问答。
创建智能体时:
- 通过提示词定义任务边界、判断规则、限制条件和输出格式。
- 按需关联已有技能,为智能体补充专业知识和操作步骤。
- 需要访问外部系统时,先在技能中添加必要工具,再将技能关联到智能体。
- 启用前使用低风险测试场景验证输出、工具调用和权限范围。
只关联完成任务所需的技能和工具。修改正在被任务、会话或自动化流程使用的智能体前,应先确认影响范围;涉及创建、更新、删除或执行动作的工具,应遵循最小权限原则。
启用上述举措后,应形成持续复核机制:
- 抽查 AI 研判、知识命中、记忆召回和自动化执行结果。
- 区分问题来自数据缺失、知识或记忆错误、策略边界过宽,还是智能体配置不当。
- 先修正造成问题的具体配置,不要通过无条件增加全局记忆或放宽权限绕过问题。
- 业务、资产和处置流程变化后,及时更新或停用关联配置。
- 新增数据源或扩大适用范围时,重新验证正向场景、反向场景和失败分支。