一句话结论 · 独立智能体应用

什么是 Agentic SOC?

圣一 Agentic SOC 是独立于 SIEM 的外置 AI 研判大脑,Triage Agent 前置降噪后由多智能体 24×7 研判,适配 Splunk / ELK,不替换现有安全底座。

  • 01 独立于 Splunk / ELK 运行,适配器对接现有日志底座,避免厂商锁定
  • 02 Triage Agent 前置过滤误报,高危告警可 Critical Bypass 直派
  • 03 HITL 待审队列保证高风险结论必须人工确认,再进入处置

六大核心功能

从仪表盘、告警中心到 HITL 审核,六项能力均可对照产品界面阅读

安全运营仪表盘

一屏掌握 SOC 运营全貌:今日告警量、处理进度、平均研判时间与 Agent 成功率等核心 KPI 实时可视,判定分布直观呈现 MEDIUM RISK、NEEDS_REVIEW、TRUE_POSITIVE、CRITICAL BREACH 等研判结果。

  • 能力探针机制 (Capabilities Probe) 自动对底层环境进行"体检",动态生成资产与日志的可视化能力边界(Capabilities Matrix),并将能力边界注入 System Prompt,防止 AI 盲目调用不存在的数据源。
  • 运营指标量化 通过仪表盘持续度量安全运营效率,使 Agent 自主研判的效果可信、可见、可证明。
安全运营仪表盘
安全运营仪表盘产品界面:四项 KPI:今日告警、已处理、平均研判时间、AGENT 成功率;判定分布:MEDIUM RISK、NEEDS_REVIEW、TRUE_POSITIVE、CRITICAL BREACH;主导航:仪表盘、告警中心、HITL 审核、Playbook、系统管理、审计日志

四项 KPI

  • 今日告警
  • 已处理
  • 平均研判时间
  • AGENT 成功率

判定分布

  • MEDIUM RISK
  • NEEDS_REVIEW
  • TRUE_POSITIVE
  • CRITICAL BREACH

主导航

  • 仪表盘
  • 告警中心
  • HITL 审核
  • Playbook
  • 系统管理
  • 审计日志

实时告警中心

告警中心集中展示实时告警列表,支持按状态、告警名称、用户、来源 IP、优先级、判定与时间多维筛选,HITL PENDING、CRITICAL BREACH 等状态一目了然。

  • Triage Agent 告警预处理与降噪 作为主安全智能体的前置防线,自动拉取原始告警,通过 LLM 进行实体因果推理和智能并案,将多步演进攻击合并。
  • Critical Bypass 支持高危告警无缝穿透直接派单,有效过滤业务误报,极大节约 LLM Token 成本。
实时告警中心
实时告警中心产品界面:筛选维度:状态、告警名称、用户、来源 IP、优先级、判定、时间;列表字段:状态、INCIDENT ID、告警名称、告警类型、用户、优先级、判定、时间、操作;可见状态:HITL PENDING、CRITICAL、CRITICAL BREACH、NEEDS_REVIEW;操作含详情与审批

筛选维度

  • 状态
  • 告警名称
  • 用户
  • 来源 IP
  • 优先级
  • 判定
  • 时间

列表字段

  • 状态
  • INCIDENT ID
  • 告警名称
  • 告警类型
  • 用户
  • 优先级
  • 判定
  • 时间
  • 操作

可见状态

  • HITL PENDING
  • CRITICAL
  • CRITICAL BREACH
  • NEEDS_REVIEW
  • 操作含详情与审批

AI Agent 自主研判

告警详情页左侧展示 Agent 推理时间线:Supervisor 调度、Investigator 调查、多轮 LLM 对话与 unified_log_query 等工具调用全过程透明可追溯;右侧自动生成结构化安全调查报告。

  • 多智能体协同架构 (Multi-Agent System) 基于 LangGraph 编排多阶段、多角色 AI 调查工作流,内置 Classifier、Enrichment、Threat Intel、Baseline、Verdict 和 Investigator 等专家 Agent 协同研判。
  • 研判报告 自动汇总告警概要、涉及用户与部门、风险评分及行为描述,输出可直接用于处置决策的调查报告。
AI Agent 自主研判
AI Agent 自主研判产品界面:左栏:Agent 推理时间线:Supervisor 调度 → Investigator 调查,可展开 LLM 对话与 unified_log_query 工具调用;右栏:安全调查报告含告警概要、告警类型、时间、涉及用户与部门、风险评分与行为描述;示意场景:告警「员工外发文件」类事件,判定标签可见 CRITICAL BREACH

左栏

Agent 推理时间线:Supervisor 调度 → Investigator 调查,可展开 LLM 对话与 unified_log_query 工具调用

右栏

  • 安全调查报告含告警概要
  • 告警类型
  • 时间
  • 涉及用户与部门
  • 风险评分与行为描述

示意场景

告警「员工外发文件」类事件,判定标签可见 CRITICAL BREACH

可视化调查画布

调查画布以关系图谱呈现告警实体关联:用户、文件、进程、外发路径之间的 accessed_by、操作文件、外发至 等关系清晰可视,支持交互式探索与溯源。

  • 动态微图谱 (Dynamic Micro-Graph) 采用"冷数据存搜索引擎,热数据动态化为局部图"的轻量级方案,基于告警实体即时拉取 SIEM 关联日志,在内存中动态生成局部关系网络。
  • 人机协同研判 Agent 可调用 expand_entity_connections 等工具顺藤摸瓜,分析师可在画布上查看 TRUE_POSITIVE 判定与置信度,并执行批准或拒绝操作。
可视化调查画布
可视化调查画布产品界面:实体类型:用户、文件、进程、外发路径;关系边:accessed_by、操作文件、处理、外发至;协同操作:判定 TRUE_POSITIVE、置信度进度条、批准 / 拒绝

实体类型

  • 用户
  • 文件
  • 进程
  • 外发路径

关系边

  • accessed_by
  • 操作文件
  • 处理
  • 外发至

协同操作

  • 判定 TRUE_POSITIVE
  • 置信度进度条
  • 批准 / 拒绝

Playbook 可视化编排

Playbook 编辑器支持无代码编排调查流程:告警触发 → AI 分析阶段 → HITL 审批 → 结案,以「文件外发调查」等场景化剧本为例,灵活配置各阶段目标与 Agent 角色。

  • 插件化统一工具箱 (Tools Box) 为大模型提供标准化工具指令,Playbook 阶段可勾选 cmdb_lookup、geoip_lookup、hr_lookup、knowledge_search 等工具,中枢自动翻译为底层 SPL / Lucene 查询语法。
  • 灵活编排 支持触发器、AI 阶段、HITL 审批与结束节点自由组合,快速构建文件外发、内部威胁等场景化调查流程。
Playbook 可视化编排
Playbook 可视化编排产品界面:编排流程:告警触发 → AI 分析阶段 → HITL 审批 → 结束(示意剧本:文件外发调查);节点类型:触发器、AI 阶段、HITL 审批、结束;可勾选工具:cmdb_lookup、geoip_lookup、hr_lookup、knowledge_search

编排流程

告警触发 → AI 分析阶段 → HITL 审批 → 结束(示意剧本:文件外发调查)

节点类型

  • 触发器
  • AI 阶段
  • HITL 审批
  • 结束

可勾选工具

  • cmdb_lookup
  • geoip_lookup
  • hr_lookup
  • knowledge_search

HITL 人机协同审核

HITL 待审队列集中管理需人工确认的高风险告警,展示员工外发文件等 CRITICAL 级别事件,附带 CRITICAL BREACH、NEEDS_REVIEW、TRUE_POSITIVE 等置信度评分。

  • Human-in-the-Loop 关键定性决策和处置动作强制引入 HITL 策略,分析师可查看完整调查报告后一键批准或拒绝 Agent 结论,保障生产环境安全。
  • 安全阈值可控 在 AI 自动化与人工把关之间取得平衡,确保高风险事件始终处于人工可控范围。
HITL 人机协同审核
HITL 人机协同审核产品界面:队列:HITL 待审队列,按 CRITICAL 等优先级列出待人工确认告警;判定标签:CRITICAL BREACH、NEEDS_REVIEW、TRUE_POSITIVE,并显示置信度;人工动作:查看完整报告、批准、拒绝

队列

HITL 待审队列,按 CRITICAL 等优先级列出待人工确认告警

判定标签

  • CRITICAL BREACH
  • NEEDS_REVIEW
  • TRUE_POSITIVE,并显示置信度

人工动作

  • 查看完整报告
  • 批准
  • 拒绝

常见问题

关于 Agentic SOC 的定义、与 SIEM 关系、Splunk/ELK 适配及 HITL 风控的简要说明

什么是 Agentic SOC?

圣一 Agentic SOC 是独立于 SIEM 的外置 AI 研判大脑,Triage Agent 前置降噪后由多智能体 24×7 研判,适配 Splunk / ELK,不替换现有安全底座。 独立于 Splunk / ELK 运行,适配器对接现有日志底座,避免厂商锁定;Triage Agent 前置过滤误报,高危告警可 Critical Bypass 直派;HITL 待审队列保证高风险结论必须人工确认,再进入处置。

Agentic SOC 和 SIEM 是什么关系?

Agentic SOC 独立于 SIEM 运行,不替换现有安全底座;通过适配器对接 Splunk 与 ELK 等日志平台,在不影响现有基础设施的前提下提供 AI 研判能力。

Agentic SOC 适不适合对接 Splunk 或 ELK?

适合。Agentic SOC 以适配器模式对接 Splunk 与 ELK,统一翻译为底层 SPL / Lucene 查询,避免与单一厂商底座强绑定。

Agentic SOC 如何保证高风险结论可控?

关键定性决策和处置动作强制走 HITL 待审队列,分析师查看完整调查报告后批准或拒绝 Agent 结论,高危告警也可 Critical Bypass 直派。