告警太多筛不过来?AiSOC 的 Agent-assisted triage 让 AI 先帮你分一遍

发布时间:2026/9/12 3:43:16
告警太多筛不过来?AiSOC 的 Agent-assisted triage 让 AI 先帮你分一遍
告警太多筛不过来AiSOC 的 Agent-assisted triage 让 AI 先帮你分一遍【免费下载链接】reinstall一键DD/重装脚本 (One-click reinstall OS on VPS)项目地址: https://gitcode.com/GitHub_Trending/re/reinstallAiSOC 是一款开源的 AI 安全运营中心SOCSecurity Operations Center负责盯告警、查事件、做处置的后台系统。它的 Agent-assisted triageAI 告警分诊功能让 AI 助手先把告警分级、把证据拉齐、把处置建议写出来事件响应决策自然快起来。AiSOC AI Copilot 界面Agent-assisted triage 辅助告警分诊与事件响应先看一个扎心的场景周五 23 点你在看一条可疑登录。队列里还堆着四十来条同一个扫描器刷出来的、早就是误报的、看着像撞库的……分诊triage判断告警值不值得查、先查哪条慢慢在哪不在判断本身在时间——每条都要点开、翻上下文、查资产、想处置办法。队越长响应越拖。AiSOC 的 Agent-assisted triage 就是把先筛一遍这件活交给 AI CopilotAiSOC 里的 AI 助手界面。你还能直接用自然语言问它这条告警什么来头它当场回。AI 助手接手后一条告警会走四步第 1 步分级排序先定值不值得看AI 助手按严重程度、影响范围和潜在风险给告警打分排队低优先级的压住高优先级的立刻推到你面前。分级逻辑就建在 detections/ 这套检测规则上。第 2 步把证据自动拉齐不用手动翻日志。AI 助手围绕这条告警自动收集相关数据日志片段、网络流量、系统配置帮你圈出根源、影响面和可能的攻击路径。调查工具的实现在 services/investigation/。第 3 步对照 MITRE ATTCK 标注攻击手法MITRE ATTCK 是一份公开的攻击行为知识库把真实攻击用过的技术都编号归档。AI 助手会把检测到的行为自动映射到对应的技术和战术——看懂对方在干什么就知道该防哪。架构相关文档见 docs/architecture/。第 4 步给一张能直接执行的处置清单分析完AI 助手直接给建议怎么遏制containment、怎么根除eradication、怎么恢复recovery。你点确认就能执行有出入就改一版再跑。走查一遍一条撞库告警是怎么被处理的凌晨 2 点多源 IP 登录失败激增的告警进来。整个过程大概是这样的AI 先做初步分析抽出事件类型、受影响资产、时间戳生成初版报告按规则做优先级评估判定高优先级直接通知值班人启动深度调查拉出失败登录时间线和来源 IP画出攻击路径标上 ATTCK 里暴力破解在线猜测T1110处置建议跟上封来源网段、强制改密、打开 MFA。执行完做复盘经验沉淀回知识库下次同类告警判得更准。和纯人肉分诊比省在哪更快筛选、拉证据这些重复活归 AI你只盯关键决策更准结合上下文过滤掉明显误报推到你面前的都是值得看的经验可复用新人的处置思路直接对齐团队知识库AI 助手像个随叫随到的老师傅数据不出内网作为开源 SOCAiSOC 走 MIT 许可证、支持自托管告警数据留在自己机器上。10 分钟跑起来克隆仓库git clone https://gitcode.com/GitHub_Trending/re/reinstall执行安装脚本 install.sh按提示完成部署到 services/ai/ 配置 AI 助手参数启动 AiSOC打开 AI Copilot 界面Agent-assisted triage 就可以用了。告警再多也不怕先让 AI 筛一遍再说。【免费下载链接】reinstall一键DD/重装脚本 (One-click reinstall OS on VPS)项目地址: https://gitcode.com/GitHub_Trending/re/reinstall创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考