产品架构
ASP 的产品架构可以从两条主线理解:
- 数据主线:外部告警进入平台后,被转换为 Case / Alert / Artifact 等统一资源,再进入调查、富化、处置和知识沉淀流程。
- 协作主线:分析师、后台自动化任务、LLM 和 Harness Agent 围绕同一套资源工作,而不是各自维护孤立的上下文。
因此,ASP 的核心不是单个 AI 功能,而是一套把“告警接入、资源建模、自动化执行、人机协作和治理审计”连接起来的 SOC 工作台。
架构图

分层视图
| 层级 | 说明 |
|---|---|
| 接入层 | 从 SIEM、Webhook、Splunk、Kibana 等来源接收告警和日志上下文。 |
| 资源层 | 以 Case、Alert、Artifact、Enrichment、Knowledge、Playbook 为核心资源,形成统一安全工作流。 |
| 自动化层 | Module 负责流式处理告警,Playbook 负责用户触发的自动化任务,LLM 负责生成调查分析。 |
| 工作台层 | 前端提供 Dashboard、列表、详情、设置、通知、Comments 和 Timeline,让分析师在同一套界面中完成研判和处置。 |
| Agent 集成层 | Harness Agent 通过 CLI 和 Skills 使用 ASP 能力,可以读取和更新 Case、查询 SIEM、调用威胁情报、辅助编写 Module / Playbook。 |
| 配置与治理层 | 管理 LLM Provider、SIEM、AlienVault OTX、OpenCTI、LDAP、Runtime、用户/API Key、审计日志等运行和治理配置。 |
数据流:从告警到 Case
NDR / EDR / XDR / Cloud
→ SIEM Rule
→ Webhook / ELK Index Action
→ Redis Stream
→ Module 流式处理
→ Case / Alert / Artifact
→ AI Analysis / Enrichment / Playbook
→ Knowledge / Response DecisionModule 的职责不是简单搬运日志,而是提取 IOC、映射字段、关联聚合,并把原始告警压缩为分析师可以处置的 Case。处理过程中,ASP 仍会保留 Alert 和 Artifact 作为证据上下文,避免降噪后丢失关键信息。
自动化与后台任务
ASP 的后台能力由多类异步任务组成:
| 任务 | 作用 |
|---|---|
| ELK Action Worker | 从 Elasticsearch Action Index 轮询 Kibana action,并转换为 Webhook 告警。 |
| Module Worker | 持续消费告警消息,生成或更新 Case、Alert、Artifact。 |
| AI Analysis | 在 Case 创建或更新后调度 LLM 分析,生成调查报告和风险建议。 |
| Playbook Worker | 发现待执行的 Playbook 记录,运行调查、知识提取、威胁情报富化、CMDB 富化等任务。 |
这些任务共同把“告警进入平台”变成“案件被分析、富化、沉淀并进入处置决策”。分析师不需要等待每个步骤同步完成,而是在 Case 中持续看到新的证据、分析结果和执行记录。
Case War Room 与人机协作
Case 是 ASP 中的用户操作主体,不只是一个工单容器。它更接近 SOAR 中的作战室:分析师在 Case 中查看证据、分配责任、更新状态、触发 Playbook,并通过 Comments 进行讨论和补充上下文。
这些协作内容不是附属信息。Comments 会作为 Case 调查上下文的一部分被 LLM 参考,用于理解分析师已经确认、否定或补充的线索。Case Log / Timeline 则记录状态变化、字段更新、关联资源变化和关键操作顺序,帮助还原事件处理过程,并为后续报告生成和时间线分析提供依据。
Harness Agent 也进入同一个闭环。这里的 Harness Agent 包括 Claude Code、Codex、GitHub Copilot CLI、Gemini CLI 等可以承载 Skills 的外部 Agent / CLI 环境。用户可以让这类 Agent 基于 Case 上下文查询 SIEM、检查 Artifact、调用威胁情报、总结调查进展,或辅助编写 Module / Playbook。Harness Agent 的输出最终仍回到 Case、Knowledge、Enrichment 或 Playbook 记录中,便于分析师审查和留痕。
因此,一个 Case 的分析上下文不只包括 Alert、Artifact 和 Enrichment,也包括人的判断、讨论、Harness Agent 辅助过程和操作轨迹。ASP 的目标是把机器生成的证据、Harness Agent 的辅助能力和人的处置决策放在同一个调查闭环里。
典型工作流
- Splunk / Kibana 通过 Webhook 或 ELK Index Action 接入告警。
- Module 提取关键字段和 IOC,按关联规则生成或更新 Case。
- Alert 保留检测上下文,Artifact 汇聚 IP、域名、账号、主机、文件等实体。
- LLM 生成调查报告,Enrichment 补充威胁情报、资产、身份和历史上下文。
- 分析师在 Case 作战室中讨论线索、补充判断、调整状态,并通过 Timeline 保留操作轨迹。
- 用户可以通过 Harness Agent 继续查询 SIEM、分析 Artifact、调用威胁情报,或生成后续调查和自动化建议。
- 分析师必要时触发 Playbook 推进调查、富化、知识提取或处置。
- Playbook 结果写回 Case、Knowledge 或 Enrichment。
- Comments、Timeline、Harness Agent 辅助过程和资源上下文共同支持后续 LLM 分析、报告生成和知识提取。