AI Intel Analyst —— 警报自动分级
持续对警报做分级处理的 AI 代理:将规则引擎与语言模型结合,动态判定每条警报的危害等级。
概览
每条警报都会自动补全威胁情报上下文;一旦满足预设条件,代理会直接创建带完整背景信息的事件,交由人工分析师做最终判断。
核心能力
- 由 LLM 完成分析,并配备多级容错的降级调用链
- 自动补全威胁情报上下文
- MITRE ATT&CK 自动打标
- 将警报关联至事件,并保留取证轨迹
- 输入内容净化与安全护栏
应用场景
- 大规模警报自动分级,不再排队积压
- 结合上下文动态判定危害等级
- 自动将攻击者的 TTP 映射到 MITRE ATT&CK
- 通过持续学习降低误报率
集成
- OODA Monitoring / Incident / Investigate
- OpenSearch 与向量检索
- 通过 API REST 对接 SIEM
SLA 与保障
不间断运行 · 警报即时分级