2026年6月30日

更新时间:
复制 MD 格式

Agentic SOC 本版本重点发布安全运营智能体功能,新增并增强 Azure、网络设备、SaaS/API、云防火墙、AI 网关、应用身份服务等多类日志源接入能力,使更多安全日志能够纳入统一分析链路。同时,安全运营智能体、日志解析 Agent、实体研判 Agent 及告警关联 Agent 能力持续升级,支持安全团队提升告警研判、事件调查、日志标准化、实体处置和响应报告生成效率。

本次发布重点

通过本次功能发布,Agentic SOC进一步完善从安全问答、日志接入、检测告警、事件调查到响应处置的安全运营闭环,为持续研判和高效响应提供更完整的数据与能力基础。本次发布重点如下:

  • 发布安全运营智能体,支持自然语言驱动多智能体协同安全运营闭环。

  • 扩展多源日志接入与标准化能力覆盖。

  • 新增日志解析 Agent 辅助接入能力。

  • 增强检测、告警与事件联动能力。

  • 升级实体研判 Agent 与响应报告能力。

安全运营智能体正式发布

安全运营智能体是 Agentic SOC 的统一交互入口,以"问题驱动完整安全调查"为核心原则,支持自然语言安全问答、多智能体协同调查、自动化巡检与会话记忆管理。主要发布功能包括:

  • 多智能体团队协同:

    • 安全调查、处置响应团队,覆盖检测、调查、响应全链路安全场景,调查团队通过并行调度同时运行,将传统数小时的串行排查压缩至分钟级完成;处置响应团队针对确认威胁生成网络封禁、主机隔离、账号遏制等处置方案,缩短从发现到遏制的响应窗口;

    • 安全研究团队,协助完成安全研究辅助任务;通过联网检索全球威胁情报,输出 TTP 映射与攻击链分析,辅助安全运营人员快速完成漏洞研究、攻击手法分析和防御策略制定,降低对高级安全专家经验的依赖;

    • 各团队由安全运营智能体统一调度,根据问题类型自动路由、委派并行执行,全过程通过流式卡片实时透出各 Agent 的思考与进展,让安全运营全程可观测、可追溯

  • 自然语言问答:支持通过自由对话咨询告警研判、事件排查、风险总结和处置建议等问题,例如告警研判、事件排查、风险总结、处置建议等,降低安全分析和信息查询的使用门槛。

  • 深度调查与推理:面对复杂安全事件,系统自动拆解为多维取证任务:多名安全分析师并行查询 SLS 日志,交叉验证证据后整合为结构化调查报告,覆盖时间线、攻击路径、影响范围与处置建议。用户无需手动编写查询语句或逐一翻阅日志,即可获得完整的证据链和结论,显著降低事件调查门槛。

  • 安全skills技能市场:提供多项预置安全技能,涵盖告警研判、威胁情报等场景,可按需调用或组合编排。即使是安全经验较少的运维人员,也能借助预置技能快速完成专业级的安全分析与响应。

  • 会话记忆与定时巡检:支持历史会话保存与延续,可对同一安全事件持续追问和跟进,避免重复输入背景信息;支持配置定时巡检任务,按计划自动执行安全检查并记录结果,实现安全运营从"人盯"到"自动巡检+异常通知"的转变。

image.png

image.png

多源日志接入能力增强

新增原生日志接入能力,支持第三方安全产品、三方云厂商及用户自定义数据源日志以原始字段形态接入平台,无需预先完成复杂的标准化字段映射工作,大幅降低三方日志接入门槛。同时扩展并优化多类原生日志及标准化日志接入能力,覆盖身份、WAF、网络设备、代理访问、SaaS/API、安全情报、云防火墙、AI 网关及应用身份服务等场景。新增数据源包括:

  • Azure WAF / Azure Entra ID:增加 Azure WAF 原生日志接入,修正 Azure Entra ID 原生日志字段解析与索引问题,并补充 Azure WAF 与 Entra ID 检测能力,提升 Azure 侧身份与 Web 防护日志在 Agentic SOC 中的可见性、检索质量和检测覆盖。

  • ThreatbookApiLogs / ThreatbookOneSec:增加 SaaS/API 数据源标准化接入,支撑账号操作审计、敏感数据访问、登录行为和威胁情报相关操作分析。

  • Cisco Switch / Squid proxy / Palo Alto Panorama:新增网络设备、代理访问及边界安全相关日志的原生接入配置,使网络设备状态变化、代理访问行为和边界安全日志能够进入统一安全分析链路。

  • 云防火墙 VPC 防护日志:支持从中心侧标准化接入云防火墙 VPC 防护日志,使 VPC 防护相关日志可用于统一检索、检测分析和事件研判。

  • 阿里云 AI 网关 / 应用身份服务日志:补齐 AI 网关与应用身份服务日志接入规则,使身份访问、应用调用和 AI 网关访问行为可以进入统一安全分析。

说明

通过上述接入与标准化能力,新增日志不仅能够进入数据接入链路,还可用于统一检索、检测规则配置、告警生成、事件研判及响应处置,形成从数据采集到安全分析的闭环。

日志解析 Agent 辅助接入

新增日志解析 Agent 辅助能力,支持生成日志解析规则,降低新日志源标准化接入的配置成本。主要适用场景包括:

  • 新增日志源接入

  • 非标准日志格式解析

  • 字段映射补齐

  • 解析规则验证

通过 Agent 辅助生成解析规则,可减少人工配置和调试成本,提升日志接入效率与标准化质量。

image

检测、告警与事件链路增强

增强自定义检测、预定义检测及告警到事件的联动能力,主要包括:

  • AI 事件聚合支持自定义告警:告警关联 Agent 支持基于自定义规则聚合告警并生成事件,使告警能够更稳定地进入事件调查流程。

  • 扩展预定义检测能力:新增 ESA-WAF 预定义检测能力,提升 WAF 类数据源接入后的检测覆盖和告警产出能力。

  • 优化事件展示口径:事件列表新增事件响应时间,并优化事件更新时间展示逻辑。事件更新时间聚焦于告警关联及归并场景,事件响应时间用于表达响应处置进展,从而区分风险更新与处置更新场景。

  • 提升自定义规则配置能力

    • 日志范围选择:自定义日志源现可在自定义检测规则中选择,提升自定义日志接入后的规则配置能力。

    • 实体抽取:补充告警模板、实体类型映射及推荐实体配置规范,提升检测规则配置、实体识别和字段展示的一致性。

image.png

实体研判 Agent 与响应报告升级

升级实体研判 Agent 能力,支持更多风险实体类型,并增强研判结果的可解释性和报告沉淀能力。主要增强包括:

  • 实体类型扩展:除原有 IP、文件、进程等实体外,新增 URL、域名、容器等实体研判能力。

  • 研判信息增强:支持展示实体标签、推荐处置、研判结论、处置根因、分析过程及证据来源说明。

  • 响应报告生成:支持结合事件及相关实体分析结果生成响应活动报告,汇总调查过程、处置依据和响应结论。

  • 国际化支持:实体标签、实体分析报告及事件响应报告均支持国际化语言展示。

上述能力可辅助安全团队开展实体风险复核、处置决策和事件响应复盘。

image

image

image

其他改进

数据接入和响应改进:

  • 数据接入:安全运营数据默认 180 天 TTL,便于用户侧 Logstore 查询、追踪和治理。

  • 数据接入:实体字段配置增加系统生成属性提示,用于区分可配置字段与系统字段,降低配置误解。

  • 数据接入:观察列表支持导出,便于安全运营复盘和离线分析。

  • 响应:处置策略和处置任务统计指标区支持联动与过滤,提升统计结果和列表查询的一致性。

image

image

缺陷修复

  • 事件列表可见性修复:修复事件存在关联告警但未展示的问题。修复后,已关联告警的事件可在控制台中正常展示,提升事件列表可见性和事件排查完整性。

  • 修复重复告警反复研判问题:修复 Agent 在重复告警场景下反复触发研判的问题,减少无效分析和重复响应。

  • 修复调查 / 报告 Agent 执行稳定性问题:修复调查与报告 Agent 在途任务超时回收不足、执行中过滤有效性不足、大实体量处置剧本查询超时等问题,提升事件调查和报告生成稳定性。

  • 修复日志接入账号切换同步问题:修复切换接入账号后,专属采集通道 Project 未同步更新的问题,提升多账号接入场景下的数据同步一致性。

  • 修复日志标准化规则校验与归一问题:修复解析规则验证未拦截空 key、原生归一化 Schema 非 flat 场景未自动归一、标准化规则创建接口强校验安全域 ID 等问题,提升日志标准化配置可靠性。

  • 修复 Azure 相关日志接入与展示问题:修复 Azure Blob 日志 accountName 取值异常、Azure Entra ID 前端展示异常等问题,提升 Azure 日志接入后的检索和展示质量。

  • 修复检测规则配置兼容性问题:修复自定义规则名称和描述特殊字符支持不足、自定义规则授权展示异常、自定义限流不生效等问题,提升检测规则配置和执行稳定性。

  • 修复告警字段异常与告警丢失问题:修复 WAF 自定义告警扩展字段写库溢出导致告警丢失、EDR 告警来源字段异常、WAF 告警受影响资产与域名解析异常等问题,提升告警字段质量和告警产出可靠性。

  • 修复告警关联与事件可见性问题:修复事件存在关联告警但事件未展示、零告警却产生事件、告警聚合筛选不生效等问题,提升告警到事件链路的准确性。

  • 修复事件展示与排序问题:修复事件响应时间更新异常、风险等级排序不生效、风险等级标签样式不一致、事件聚合关联账号错误等问题,提升事件列表和事件详情展示一致性。

  • 修复实体识别与实体展示问题:修复实体为空或显示为 null、IP / 域名 / 资产类型识别异常、实体恶意标记误判、实体相关事件和告警统计异常等问题,提升实体研判结果的准确性和可读性。

  • 修复溯源图与事件聚合图展示问题:修复溯源图为空、溯源图可读性不足、事件描述与溯源图不一致、事件聚合图缺失或展示不完整等问题,提升调查链路可视化体验。

  • 修复响应处置与剧本执行问题:修复推荐处置实体计数不一致、处置任务统计为空、处置策略参数回写异常、SOAR 剧本模板同步失败后无法重试、剧本参数展示干扰等问题,提升响应处置链路稳定性。

  • 修复界面跳转、文案与国际化展示问题:修复中英文切换后的标签、事件名、Agent 分析内容展示异常,以及字段截断、按钮显隐、页面跳转、日志库快捷跳转和错误信息可读性等体验问题。