安全运营智能体将数据接入、告警降噪、实体事件聚合、AI 研判、人工决策、自动化处置和经验沉淀连接为一个持续优化的运营流程。日常运营时,不建议逐条处理全部原始告警,而应以工作台中的实体事件为主要处置对象,优先完成需要人工授权或补充认知的事项。
推荐按照“确认数据正常 > 识别运营重点 > 处理待办事件 > 开展深度调查 > 复核闭环结果 > 沉淀和优化能力”的顺序开展工作。
开始日常运营前,请确认:
如果工作台、找 AI 或运营大屏出现明显数据异常,应先检查数据接入和字段解析,不要在数据不完整的情况下扩大自动化范围。
周期 | 主要工作 | 目标 |
|---|---|---|
每日开始时 | 查看运营大屏、工作台概览和通知状态 | 确认数据正常,识别当天处理重点 |
每日持续进行 | 处理待授权和待补充认知事件,调查异常实体 | 完成高价值事件研判和处置 |
每日结束前 | 检查未完成事件、任务日志和自动化执行结果 | 避免高风险事项跨班遗漏 |
每周 | 抽查闭环事件,维护知识、记忆、任务和自动化策略 | 纠正错误并提升重复场景处理效率 |
每月或重大变更后 | 复盘运营指标、数据质量和能力依赖关系 | 调整接入、智能体和自动化建设重点 |
进入工作台 > 查看原始告警数据,检查最近一段时间是否有新告警,并抽查:
出现以下情况时,应优先处理数据问题:
现象 | 建议检查 |
|---|---|
工作台无新事件 | 原始告警是否进入平台、是否全部被前置过滤、聚合字段是否缺失 |
告警量突然归零 | 数据源状态、采集器进程、网络连通性和鉴权信息 |
告警量异常增加 | 数据源变更、重复采集、规则调整或真实攻击活动 |
事件无法正确聚合 | IP、域名、账号、资产 ID 等实体字段的解析和标准化 |
AI 结论持续缺少证据 | 数据授权、工具状态、技能配置和外部查询结果 |
数据质量问题修复后,再继续研判、任务或自动化配置,避免错误数据被放大为错误结论。
进入工作台,按照以下优先级处理事件:
风险等级用于表示潜在影响,事件队列用于表示下一步由谁处理。不要只根据风险等级排序,也不要因为 AI 置信度较高就跳过证据核验。
对于 AI 已形成结论和处置建议的事件:
对于首次出现的事件类型、首次调用的外部接口或影响范围较大的动作,建议保留人工执行或人工授权。相同场景经过多次验证后,再考虑配置自动化。
AI 不确定通常表示缺少业务背景、实体归属、有效证据或可复用经验。处理时:
长期有效的实体属性或处置经验可以沉淀为记忆;适用于告警前置匹配的明确规则可以维护为知识。一次性事件结论、临时变更信息或未经验证的推测不应直接作用于全局。
已闭环事件不需要逐条人工复核,但建议每日抽查以下类型:
抽查时核对研判证据、闭环来源、执行动作和最终结果。发现误判时,应先确定问题来自数据、知识、记忆、智能体、技能-工具链路还是自动化策略,再修改对应配置。
对于夜间盯盘、重点资产监控和周期性检查,可以在找 AI > 任务中创建持续值守或自定义任务。
每日应检查:
任务运行成功只表示执行过程完成,不表示分析结论一定正确。应定期抽查任务输出,并将发现的真实风险返回工作台处置。
通知规则应覆盖真正需要及时介入的事项。配置通知内容时,可以使用工作台事件、AI 初始研判结论和严重程度三类条件缩小范围。多个条件同时配置时,应确认其“且”关系不会导致重要事件无法通知。
值班结束前,建议完成以下检查:
交接内容应包含明确的事件或实体标识,不要只记录“持续关注”“等待结果”等无法定位对象的描述。
每周对不同数据源、风险等级和闭环来源进行抽样,重点检查:
如果多个误判具有相同原因,应优先修复共性问题,而不是逐个事件重复纠正。
根据生效阶段选择合适的经验载体:
类型 | 适用内容 | 维护建议 |
|---|---|---|
知识 | 可用于告警前置过滤或明确规则匹配的专家规则、历史案例 | 定期检查规则是否仍适用,避免范围过宽 |
记忆 | 资产用途、账号归属、业务背景、研判依据和处置经验 | 设置准确作用范围,过期后及时停用或更新 |
新增全局知识或全局记忆前,应先用多个事件验证其通用性。只适用于某个 IP、资产或账号的信息,应绑定具体实体,避免影响无关事件。
对重复发生、判断稳定且动作明确的场景,可以逐步配置自动化剧本和策略:
修改剧本、工具、外部接口或限制条件后,应重新进入观察期。不要因为历史版本运行稳定,就默认新版本可以直接自动执行。
建议按月或在重大配置变更后,结合运营大屏和工作台数据复盘以下指标:
指标 | 关注点 |
|---|---|
原始告警量 | 数据规模是否稳定,是否存在重复或缺失 |
告警降噪比例 | 是否减少低价值告警,同时没有过滤真实风险 |
事件聚合比例 | 是否有效将重复告警收敛为可处置事件 |
待人工处置数量 | 人工压力是否持续积压,主要集中在哪些场景 |
AI 自主闭环率 | 已验证场景的自动化覆盖是否提升 |
自动化执行成功率 | 剧本、工具和外部接口是否稳定 |
人工纠正数量 | AI 研判、记忆、知识或数据质量是否存在共性问题 |
平均处置时间 | 从事件产生到完成闭环是否缩短 |
不要单独追求更高的降噪比例或自主闭环率。运营优化的前提是研判准确、处置可控和结果可审计;如果误判、漏报或错误执行增加,应优先收紧范围并恢复人工确认。
异常 | 推荐处理顺序 |
|---|---|
工作台没有数据 | 检查原始告警 > 数据源和采集器 > 字段解析 > 前置过滤 |
事件聚合不准确 | 检查实体字段 > 数据标准化 > 聚合结果和关联告警 |
找 AI 无法获得外部信息 | 检查智能体 > 技能 > 工具 > 鉴权和权限 |
任务没有按时执行 | 检查任务状态 > 触发时间 > 执行智能体 > 运行日志 |
通知未送达 | 检查通知平台状态 > 筛选条件 > 目标群组或机器人 > 测试发送 |
自动化策略未命中 | 检查策略状态 > 限制场景 > 事件字段 > 关联剧本 |
策略命中但执行失败 | 检查剧本日志 > 节点输入 > 工具或接口 > 鉴权和异常分支 |
AI 持续产生相同误判 | 检查数据质量 > 知识和记忆 > 智能体提示词和技能 > 人工纠正记录 |
处理异常时,应从链路上游向下游排查。上游数据或权限错误未解决前,重复修改提示词、任务或自动化策略通常无法从根本上解决问题。