Agentic SOC 本版本重点发布安全运营智能体功能,新增并增强 Azure、网络设备、SaaS/API、云防火墙、AI 网关、应用身份服务等多类日志源接入能力,使更多安全日志能够纳入统一分析链路。同时,安全运营智能体、日志解析 Agent、实体研判 Agent 及告警关联 Agent 能力持续升级,支持安全团队提升告警研判、事件调查、日志标准化、实体处置和响应报告生成效率。
本次发布重点
通过本次功能发布,Agentic SOC进一步完善从安全问答、日志接入、检测告警、事件调查到响应处置的安全运营闭环,为持续研判和高效响应提供更完整的数据与能力基础。本次发布重点如下:
发布安全运营智能体,支持自然语言驱动多智能体协同安全运营闭环。
扩展多源日志接入与标准化能力覆盖。
新增日志解析 Agent 辅助接入能力。
增强检测、告警与事件联动能力。
升级实体研判 Agent 与响应报告能力。
安全运营智能体正式发布
安全运营智能体是 Agentic SOC 的统一交互入口,以"问题驱动完整安全调查"为核心原则,支持自然语言安全问答、多智能体协同调查、自动化巡检与会话记忆管理。主要发布功能包括:
多智能体团队协同:
安全调查、处置响应团队,覆盖检测、调查、响应全链路安全场景,调查团队通过并行调度同时运行,将传统数小时的串行排查压缩至分钟级完成;处置响应团队针对确认威胁生成网络封禁、主机隔离、账号遏制等处置方案,缩短从发现到遏制的响应窗口;
安全研究团队,协助完成安全研究辅助任务;通过联网检索全球威胁情报,输出 TTP 映射与攻击链分析,辅助安全运营人员快速完成漏洞研究、攻击手法分析和防御策略制定,降低对高级安全专家经验的依赖;
各团队由安全运营智能体统一调度,根据问题类型自动路由、委派并行执行,全过程通过流式卡片实时透出各 Agent 的思考与进展,让安全运营全程可观测、可追溯。
自然语言问答:支持通过自由对话咨询告警研判、事件排查、风险总结和处置建议等问题,例如告警研判、事件排查、风险总结、处置建议等,降低安全分析和信息查询的使用门槛。
深度调查与推理:面对复杂安全事件,系统自动拆解为多维取证任务:多名安全分析师并行查询 SLS 日志,交叉验证证据后整合为结构化调查报告,覆盖时间线、攻击路径、影响范围与处置建议。用户无需手动编写查询语句或逐一翻阅日志,即可获得完整的证据链和结论,显著降低事件调查门槛。
安全skills技能市场:提供多项预置安全技能,涵盖告警研判、威胁情报等场景,可按需调用或组合编排。即使是安全经验较少的运维人员,也能借助预置技能快速完成专业级的安全分析与响应。
会话记忆与定时巡检:支持历史会话保存与延续,可对同一安全事件持续追问和跟进,避免重复输入背景信息;支持配置定时巡检任务,按计划自动执行安全检查并记录结果,实现安全运营从"人盯"到"自动巡检+异常通知"的转变。


多源日志接入能力增强
新增原生日志接入能力,支持第三方安全产品、三方云厂商及用户自定义数据源日志以原始字段形态接入平台,无需预先完成复杂的标准化字段映射工作,大幅降低三方日志接入门槛。同时扩展并优化多类原生日志及标准化日志接入能力,覆盖身份、WAF、网络设备、代理访问、SaaS/API、安全情报、云防火墙、AI 网关及应用身份服务等场景。新增数据源包括:
Azure WAF / Azure Entra ID:增加 Azure WAF 原生日志接入,修正 Azure Entra ID 原生日志字段解析与索引问题,并补充 Azure WAF 与 Entra ID 检测能力,提升 Azure 侧身份与 Web 防护日志在 Agentic SOC 中的可见性、检索质量和检测覆盖。
ThreatbookApiLogs / ThreatbookOneSec:增加 SaaS/API 数据源标准化接入,支撑账号操作审计、敏感数据访问、登录行为和威胁情报相关操作分析。
Cisco Switch / Squid proxy / Palo Alto Panorama:新增网络设备、代理访问及边界安全相关日志的原生接入配置,使网络设备状态变化、代理访问行为和边界安全日志能够进入统一安全分析链路。
云防火墙 VPC 防护日志:支持从中心侧标准化接入云防火墙 VPC 防护日志,使 VPC 防护相关日志可用于统一检索、检测分析和事件研判。
阿里云 AI 网关 / 应用身份服务日志:补齐 AI 网关与应用身份服务日志接入规则,使身份访问、应用调用和 AI 网关访问行为可以进入统一安全分析。
通过上述接入与标准化能力,新增日志不仅能够进入数据接入链路,还可用于统一检索、检测规则配置、告警生成、事件研判及响应处置,形成从数据采集到安全分析的闭环。
日志解析 Agent 辅助接入
新增日志解析 Agent 辅助能力,支持生成日志解析规则,降低新日志源标准化接入的配置成本。主要适用场景包括:
新增日志源接入
非标准日志格式解析
字段映射补齐
解析规则验证
通过 Agent 辅助生成解析规则,可减少人工配置和调试成本,提升日志接入效率与标准化质量。

检测、告警与事件链路增强
增强自定义检测、预定义检测及告警到事件的联动能力,主要包括:
AI 事件聚合支持自定义告警:告警关联 Agent 支持基于自定义规则聚合告警并生成事件,使告警能够更稳定地进入事件调查流程。
扩展预定义检测能力:新增 ESA-WAF 预定义检测能力,提升 WAF 类数据源接入后的检测覆盖和告警产出能力。
优化事件展示口径:事件列表新增事件响应时间,并优化事件更新时间展示逻辑。事件更新时间聚焦于告警关联及归并场景,事件响应时间用于表达响应处置进展,从而区分风险更新与处置更新场景。
提升自定义规则配置能力:
日志范围选择:自定义日志源现可在自定义检测规则中选择,提升自定义日志接入后的规则配置能力。
实体抽取:补充告警模板、实体类型映射及推荐实体配置规范,提升检测规则配置、实体识别和字段展示的一致性。



实体研判 Agent 与响应报告升级
升级实体研判 Agent 能力,支持更多风险实体类型,并增强研判结果的可解释性和报告沉淀能力。主要增强包括:
实体类型扩展:除原有 IP、文件、进程等实体外,新增 URL、域名、容器等实体研判能力。
研判信息增强:支持展示实体标签、推荐处置、研判结论、处置根因、分析过程及证据来源说明。
响应报告生成:支持结合事件及相关实体分析结果生成响应活动报告,汇总调查过程、处置依据和响应结论。
国际化支持:实体标签、实体分析报告及事件响应报告均支持国际化语言展示。
上述能力可辅助安全团队开展实体风险复核、处置决策和事件响应复盘。



其他改进
数据接入和响应改进:
数据接入:安全运营数据默认 180 天 TTL,便于用户侧 Logstore 查询、追踪和治理。
数据接入:实体字段配置增加系统生成属性提示,用于区分可配置字段与系统字段,降低配置误解。
数据接入:观察列表支持导出,便于安全运营复盘和离线分析。
响应:处置策略和处置任务统计指标区支持联动与过滤,提升统计结果和列表查询的一致性。


缺陷修复
事件列表可见性修复:修复事件存在关联告警但未展示的问题。修复后,已关联告警的事件可在控制台中正常展示,提升事件列表可见性和事件排查完整性。
修复重复告警反复研判问题:修复 Agent 在重复告警场景下反复触发研判的问题,减少无效分析和重复响应。
修复调查 / 报告 Agent 执行稳定性问题:修复调查与报告 Agent 在途任务超时回收不足、执行中过滤有效性不足、大实体量处置剧本查询超时等问题,提升事件调查和报告生成稳定性。
修复日志接入账号切换同步问题:修复切换接入账号后,专属采集通道 Project 未同步更新的问题,提升多账号接入场景下的数据同步一致性。
修复日志标准化规则校验与归一问题:修复解析规则验证未拦截空 key、原生归一化 Schema 非 flat 场景未自动归一、标准化规则创建接口强校验安全域 ID 等问题,提升日志标准化配置可靠性。
修复 Azure 相关日志接入与展示问题:修复 Azure Blob 日志 accountName 取值异常、Azure Entra ID 前端展示异常等问题,提升 Azure 日志接入后的检索和展示质量。
修复检测规则配置兼容性问题:修复自定义规则名称和描述特殊字符支持不足、自定义规则授权展示异常、自定义限流不生效等问题,提升检测规则配置和执行稳定性。
修复告警字段异常与告警丢失问题:修复 WAF 自定义告警扩展字段写库溢出导致告警丢失、EDR 告警来源字段异常、WAF 告警受影响资产与域名解析异常等问题,提升告警字段质量和告警产出可靠性。
修复告警关联与事件可见性问题:修复事件存在关联告警但事件未展示、零告警却产生事件、告警聚合筛选不生效等问题,提升告警到事件链路的准确性。
修复事件展示与排序问题:修复事件响应时间更新异常、风险等级排序不生效、风险等级标签样式不一致、事件聚合关联账号错误等问题,提升事件列表和事件详情展示一致性。
修复实体识别与实体展示问题:修复实体为空或显示为
null、IP / 域名 / 资产类型识别异常、实体恶意标记误判、实体相关事件和告警统计异常等问题,提升实体研判结果的准确性和可读性。修复溯源图与事件聚合图展示问题:修复溯源图为空、溯源图可读性不足、事件描述与溯源图不一致、事件聚合图缺失或展示不完整等问题,提升调查链路可视化体验。
修复响应处置与剧本执行问题:修复推荐处置实体计数不一致、处置任务统计为空、处置策略参数回写异常、SOAR 剧本模板同步失败后无法重试、剧本参数展示干扰等问题,提升响应处置链路稳定性。
修复界面跳转、文案与国际化展示问题:修复中英文切换后的标签、事件名、Agent 分析内容展示异常,以及字段截断、按钮显隐、页面跳转、日志库快捷跳转和错误信息可读性等体验问题。