You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
运营分析
日常运营建议
复制全文
下载 pdf
日常运营建议

安全运营智能体将数据接入、告警降噪、实体事件聚合、AI 研判、人工决策、自动化处置和经验沉淀连接为一个持续优化的运营流程。日常运营时,不建议逐条处理全部原始告警,而应以工作台中的实体事件为主要处置对象,优先完成需要人工授权或补充认知的事项。
推荐按照“确认数据正常 > 识别运营重点 > 处理待办事件 > 开展深度调查 > 复核闭环结果 > 沉淀和优化能力”的顺序开展工作。

前提条件

开始日常运营前,请确认:

  • 安全产品的告警数据已经接入平台,且关键字段可以正常解析。
  • 当前账号具有工作台、找 AI、自动化、知识、记忆和运营分析等所需权限。
  • 通知平台已经配置并完成测试,紧急事件可以送达值班人员。
  • 需要访问外部系统时,相关工具已经启用并被技能引用,技能已关联到对应智能体。
  • 自动化剧本已经测试,策略适用范围和自动执行边界已经明确。

如果工作台、找 AI 或运营大屏出现明显数据异常,应先检查数据接入和字段解析,不要在数据不完整的情况下扩大自动化范围。

推荐运营节奏

周期

主要工作

目标

每日开始时

查看运营大屏、工作台概览和通知状态

确认数据正常,识别当天处理重点

每日持续进行

处理待授权和待补充认知事件,调查异常实体

完成高价值事件研判和处置

每日结束前

检查未完成事件、任务日志和自动化执行结果

避免高风险事项跨班遗漏

每周

抽查闭环事件,维护知识、记忆、任务和自动化策略

纠正错误并提升重复场景处理效率

每月或重大变更后

复盘运营指标、数据质量和能力依赖关系

调整接入、智能体和自动化建设重点

每日开始:确认态势和数据质量

检查数据是否持续进入平台

进入工作台 > 查看原始告警数据,检查最近一段时间是否有新告警,并抽查:

  • 告警来源产品、告警 ID 和发生时间是否正确。
  • 源 IP、目标 IP、域名、账号、资产等关键字段是否完整。
  • 同一告警是否被异常重复上报。
  • 告警是否能够进入有效告警和实体事件聚合链路。

出现以下情况时,应优先处理数据问题:

现象

建议检查

工作台无新事件

原始告警是否进入平台、是否全部被前置过滤、聚合字段是否缺失

告警量突然归零

数据源状态、采集器进程、网络连通性和鉴权信息

告警量异常增加

数据源变更、重复采集、规则调整或真实攻击活动

事件无法正确聚合

IP、域名、账号、资产 ID 等实体字段的解析和标准化

AI 结论持续缺少证据

数据授权、工具状态、技能配置和外部查询结果

数据质量问题修复后,再继续研判、任务或自动化配置,避免错误数据被放大为错误结论。

每日处置:优先处理需要人工介入的事件

进入工作台,按照以下优先级处理事件:

  1. 高危且等待人工授权的事件。
  2. 高危且需要补充业务认知的事件。
  3. 涉及重点资产、关键账号或持续攻击源的事件。
  4. 发生时间较近、关联告警快速增长的事件。
  5. 中低危但重复出现、影响范围持续扩大的事件。

风险等级用于表示潜在影响,事件队列用于表示下一步由谁处理。不要只根据风险等级排序,也不要因为 AI 置信度较高就跳过证据核验。

处理“AI 已研判 · 等你授权”事件

对于 AI 已形成结论和处置建议的事件:

  1. 查看事件标题、风险等级、核心实体、关联告警数量和发生时间。
  2. 进入详情页,核对实体画像、证据链和关联原始告警。
  3. 确认 AI 建议的处置对象、动作参数和预期结果。
  4. 评估业务影响、误处置风险和回滚方式。
  5. 方案正确时授权执行,并检查执行结果。
  6. 方案不准确时纠正结论或处置方案,不要直接授权。
  7. 已在外部系统完成处置时,补充处置结果并关闭事件。

对于首次出现的事件类型、首次调用的外部接口或影响范围较大的动作,建议保留人工执行或人工授权。相同场景经过多次验证后,再考虑配置自动化。

处理“AI 不确定 · 需要你的认知”事件

AI 不确定通常表示缺少业务背景、实体归属、有效证据或可复用经验。处理时:

  1. 查看 AI 当前掌握的信息和无法判断的原因。
  2. 核对资产用途、账号归属、正常变更窗口、扫描任务和历史行为。
  3. 检查原始告警字段是否缺失,外部工具调用是否失败。
  4. 补充与本次判断直接相关的信息,让 AI 重新研判。
  5. 核对更新后的结论,再决定授权、人工处置或继续调查。

长期有效的实体属性或处置经验可以沉淀为记忆;适用于告警前置匹配的明确规则可以维护为知识。一次性事件结论、临时变更信息或未经验证的推测不应直接作用于全局。

抽查“已闭环 · 不打扰你”事件

已闭环事件不需要逐条人工复核,但建议每日抽查以下类型:

  • 风险等级较高或处置影响较大的事件。
  • 新启用自动化策略后首次命中的事件。
  • 新增或修改记忆、知识后产生的事件。
  • 新接入数据源、工具或智能体能力后产生的事件。
  • AI 结论与历史同类事件明显不一致的事件。

抽查时核对研判证据、闭环来源、执行动作和最终结果。发现误判时,应先确定问题来自数据、知识、记忆、智能体、技能-工具链路还是自动化策略,再修改对应配置。

持续值守:维护任务和通知

对于夜间盯盘、重点资产监控和周期性检查,可以在找 AI > 任务中创建持续值守或自定义任务。
每日应检查:

  • 任务是否处于预期运行状态。
  • 下次运行时间是否正确。
  • 最近运行日志是否存在失败、超时或权限不足。
  • 执行智能体是否仍处于启用状态。
  • 任务所需技能、工具和数据权限是否可用。
  • 任务结果是否按照预期发送到通知平台。

任务运行成功只表示执行过程完成,不表示分析结论一定正确。应定期抽查任务输出,并将发现的真实风险返回工作台处置。
通知规则应覆盖真正需要及时介入的事项。配置通知内容时,可以使用工作台事件AI 初始研判结论严重程度三类条件缩小范围。多个条件同时配置时,应确认其“且”关系不会导致重要事件无法通知。

每日结束:完成交接和遗留检查

值班结束前,建议完成以下检查:

  • 工作台中是否仍有高危待授权或待补充认知事件。
  • 已授权动作是否执行成功,失败动作是否已经转人工处理。
  • 找 AI 调查是否存在尚未核验的关键结论。
  • 持续值守和自定义任务是否有失败记录。
  • 自动化策略是否出现误命中、未命中或剧本执行失败。
  • 通知是否正常送达,是否存在重复通知或漏报。
  • 需要下一班继续处理的对象、证据、已执行动作和待决策事项是否记录完整。

交接内容应包含明确的事件或实体标识,不要只记录“持续关注”“等待结果”等无法定位对象的描述。

每周复核:将重复工作转化为平台能力

复核数据和研判质量

每周对不同数据源、风险等级和闭环来源进行抽样,重点检查:

  • 告警字段是否持续完整、准确。
  • 告警降噪是否过滤了真实风险。
  • 实体聚合是否存在错误合并或同一事件被拆分。
  • AI 结论是否引用了有效证据。
  • 人工纠正是否集中在某类数据源或事件类型。
  • 自动闭环结果是否符合业务预期。

如果多个误判具有相同原因,应优先修复共性问题,而不是逐个事件重复纠正。

维护知识和记忆

根据生效阶段选择合适的经验载体:

类型

适用内容

维护建议

知识

可用于告警前置过滤或明确规则匹配的专家规则、历史案例

定期检查规则是否仍适用,避免范围过宽

记忆

资产用途、账号归属、业务背景、研判依据和处置经验

设置准确作用范围,过期后及时停用或更新

新增全局知识或全局记忆前,应先用多个事件验证其通用性。只适用于某个 IP、资产或账号的信息,应绑定具体实体,避免影响无关事件。

优化自动化策略

对重复发生、判断稳定且动作明确的场景,可以逐步配置自动化剧本和策略:

  1. 先将已验证的人工动作编排为剧本。
  2. 使用测试数据验证正常路径和失败路径。
  3. 创建策略并设置严格的限制场景。
  4. 初期关闭自动执行,保留人工确认。
  5. 观察命中对象、参数和执行结果。
  6. 确认稳定后,再逐步扩大自动执行范围。

修改剧本、工具、外部接口或限制条件后,应重新进入观察期。不要因为历史版本运行稳定,就默认新版本可以直接自动执行。

每月复盘:评估运营效果

建议按月或在重大配置变更后,结合运营大屏和工作台数据复盘以下指标:

指标

关注点

原始告警量

数据规模是否稳定,是否存在重复或缺失

告警降噪比例

是否减少低价值告警,同时没有过滤真实风险

事件聚合比例

是否有效将重复告警收敛为可处置事件

待人工处置数量

人工压力是否持续积压,主要集中在哪些场景

AI 自主闭环率

已验证场景的自动化覆盖是否提升

自动化执行成功率

剧本、工具和外部接口是否稳定

人工纠正数量

AI 研判、记忆、知识或数据质量是否存在共性问题

平均处置时间

从事件产生到完成闭环是否缩短

不要单独追求更高的降噪比例或自主闭环率。运营优化的前提是研判准确、处置可控和结果可审计;如果误判、漏报或错误执行增加,应优先收紧范围并恢复人工确认。

常见异常的处理顺序

异常

推荐处理顺序

工作台没有数据

检查原始告警 > 数据源和采集器 > 字段解析 > 前置过滤

事件聚合不准确

检查实体字段 > 数据标准化 > 聚合结果和关联告警

找 AI 无法获得外部信息

检查智能体 > 技能 > 工具 > 鉴权和权限

任务没有按时执行

检查任务状态 > 触发时间 > 执行智能体 > 运行日志

通知未送达

检查通知平台状态 > 筛选条件 > 目标群组或机器人 > 测试发送

自动化策略未命中

检查策略状态 > 限制场景 > 事件字段 > 关联剧本

策略命中但执行失败

检查剧本日志 > 节点输入 > 工具或接口 > 鉴权和异常分支

AI 持续产生相同误判

检查数据质量 > 知识和记忆 > 智能体提示词和技能 > 人工纠正记录

处理异常时,应从链路上游向下游排查。上游数据或权限错误未解决前,重复修改提示词、任务或自动化策略通常无法从根本上解决问题。

最近更新时间:2026.08.11 17:43:21
这个页面对您有帮助吗?
有用
有用
无用
无用