什么是 Agentic SOC Platform
Agentic SOC Platform(ASP)是一个开源的安全运营平台,为安全团队提供从告警接入、自动聚合、AI 分析到响应处置的完整工作流。
ASP 把告警、案件、实体、富化结果、知识和自动化剧本放在同一套工作台中。分析师不再围绕单条告警反复切换工具,而是围绕 Case 审查证据、确认 AI 报告并做出处置决策。
为什么不是另一个 SIEM/SOAR
ASP 不是在传统告警列表上增加一个 AI 问答入口,也不是要求用户只能通过拖拽流程或配置文件表达自动化逻辑。它保留成熟 SOAR 应有的工作台体验和安全数据模型,同时把需要高度定制的告警处理、调查流程和响应动作交给 Python 代码实现。
ASP 不是重新建设一套孤立的 Agent 系统,而是让 LLM 分析、Playbook 自动化和 Harness Agent 能力进入同一套 SOC 流程。
这意味着分析师的工作方式会从“逐条处理告警”转变为“审查 AI 分析结果并做最终判断”。平台负责聚合信息、补全上下文和推进重复流程,人负责判断风险、确认影响和决定响应动作。
独特优势
| 优势 | 说明 |
|---|---|
| 工作台和数据模型 | ASP 提供面向 SOC 日常工作的 UI/UX,并以 Case、Alert、Artifact、Enrichment、Playbook、Knowledge 等资源组织流程,贴近业界成熟 SOAR 的最佳实践。 |
| 代码优先的灵活性 | Module 和 Playbook 使用 Python 编写,不受拖拽式编排器或静态配置文件限制。用户可以完整表达字段清洗、关联聚合、上下文补全、外部系统联动和响应处置等复杂逻辑。 |
| 更适合 Agent 辅助开发 | 代码化带来更高上限,也会提高传统开发门槛。ASP 通过 Skills 帮助 Harness Agent 生成、修改和验证 Module / Playbook,把灵活性转化为更低的落地成本。 |
| Harness Agent 优先集成 | ASP 原生通过 CLI 和 Skills 暴露平台能力,优先复用用户现有的 Harness Agent,而不是重新建设一套孤立的 Agent 系统。Harness Agent 可以围绕 Case、Artifact、SIEM 日志、威胁情报、Module 和 Playbook 参与 SOC 运营。 |
| 开源与私有化部署 | ASP 采用 MIT 开源许可证,支持 Docker Compose 单机私有化部署,安全数据可以留在内网;后端、前端、扩展脚本和部署流程都清晰可控,方便团队审计和二次开发。 |
从告警到知识的闭环
| 阶段 | ASP 做什么 |
|---|---|
| 告警接入 | 从 SIEM / Webhook / ELK Index Action 接收告警,写入 Redis Stream。 |
| Module 处理 | 用 Python Module 提取 IOC、映射字段、关联聚合,并生成 Case / Alert / Artifact。 |
| Case 调查 | 让分析师围绕 Case 审查证据、讨论线索、查看 Timeline,并确认风险判断。 |
| AI 分析与富化 | LLM 生成调查报告,Playbook 补充威胁情报、CMDB、知识提取等自动化结果。 |
| Harness Agent 协作 | 通过 CLI 和 Skills 让 Harness Agent 查询 SIEM、操作资源、编写 Module / Playbook。 |
| 知识沉淀 | 从已确认的 Case 中提取可复用经验,形成组织级 Knowledge。 |
| 治理与协作 | 通过用户/API Key、LDAP、Audit Log 和 Inbox 支撑协作、审计和访问控制。 |
ASP 的核心数据模型(Case、Alert、Artifact、Enrichment、Playbook、Knowledge)参考了主流 SOAR / Agentic SOC 平台的工作方式,确保流程对安全团队足够直观和通用。
适合谁使用
- 希望把 SIEM 告警收敛为可处置 Case 的安全运营团队。
- 希望在调查中使用 LLM,但又需要审计、留痕和人工决策的团队。
- 希望把威胁情报、资产、身份、历史记录等上下文统一挂到安全资源上的团队。
- 希望通过 Python 低成本定制告警处理逻辑和自动化剧本的团队。
- 希望让 Harness Agent 进入安全运营流程的团队。
立即开始
- 快速部署 — 部署 ASP 并启动文档中的基础工作流。
- Skills — 让 Harness Agent 通过 asp-cli 使用 ASP 能力。
- Case — 了解分析师如何围绕 Case 处置安全事件。
- Module 开发 — 了解如何用 Module 流式处理告警。
- Playbook 开发 — 了解如何把 LLM 分析和 SOAR 自动化编排在一起。