跳转到内容

产品架构

ASP 的产品架构可以从两条主线理解:

  1. 数据主线:外部告警进入平台后,被转换为 Case / Alert / Artifact 等统一资源,再进入调查、富化、处置和知识沉淀流程。
  2. 协作主线:分析师、后台自动化任务、LLM 和 Harness Agent 围绕同一套资源工作,而不是各自维护孤立的上下文。

因此,ASP 的核心不是单个 AI 功能,而是一套把“告警接入、资源建模、自动化执行、人机协作和治理审计”连接起来的 SOC 工作台。

架构图

ASP 产品架构

分层视图

层级说明
接入层从 SIEM、Webhook、Splunk、Kibana 等来源接收告警和日志上下文。
资源层以 Case、Alert、Artifact、Enrichment、Knowledge、Playbook 为核心资源,形成统一安全工作流。
自动化层Module 负责流式处理告警,Playbook 负责用户触发的自动化任务,LLM 负责生成调查分析。
工作台层前端提供 Dashboard、列表、详情、设置、通知、Comments 和 Timeline,让分析师在同一套界面中完成研判和处置。
Agent 集成层Harness Agent 通过 CLI 和 Skills 使用 ASP 能力,可以读取和更新 Case、查询 SIEM、调用威胁情报、辅助编写 Module / Playbook。
配置与治理层管理 LLM Provider、SIEM、AlienVault OTX、OpenCTI、LDAP、Runtime、用户/API Key、审计日志等运行和治理配置。

数据流:从告警到 Case

text
NDR / EDR / XDR / Cloud
  → SIEM Rule
  → Webhook / ELK Index Action
  → Redis Stream
  → Module 流式处理
  → Case / Alert / Artifact
  → AI Analysis / Enrichment / Playbook
  → Knowledge / Response Decision

Module 的职责不是简单搬运日志,而是提取 IOC、映射字段、关联聚合,并把原始告警压缩为分析师可以处置的 Case。处理过程中,ASP 仍会保留 Alert 和 Artifact 作为证据上下文,避免降噪后丢失关键信息。

自动化与后台任务

ASP 的后台能力由多类异步任务组成:

任务作用
ELK Action Worker从 Elasticsearch Action Index 轮询 Kibana action,并转换为 Webhook 告警。
Module Worker持续消费告警消息,生成或更新 Case、Alert、Artifact。
AI Analysis在 Case 创建或更新后调度 LLM 分析,生成调查报告和风险建议。
Playbook Worker发现待执行的 Playbook 记录,运行调查、知识提取、威胁情报富化、CMDB 富化等任务。

这些任务共同把“告警进入平台”变成“案件被分析、富化、沉淀并进入处置决策”。分析师不需要等待每个步骤同步完成,而是在 Case 中持续看到新的证据、分析结果和执行记录。

Case War Room 与人机协作

Case 是 ASP 中的用户操作主体,不只是一个工单容器。它更接近 SOAR 中的作战室:分析师在 Case 中查看证据、分配责任、更新状态、触发 Playbook,并通过 Comments 进行讨论和补充上下文。

这些协作内容不是附属信息。Comments 会作为 Case 调查上下文的一部分被 LLM 参考,用于理解分析师已经确认、否定或补充的线索。Case Log / Timeline 则记录状态变化、字段更新、关联资源变化和关键操作顺序,帮助还原事件处理过程,并为后续报告生成和时间线分析提供依据。

Harness Agent 也进入同一个闭环。这里的 Harness Agent 包括 Claude Code、Codex、GitHub Copilot CLI、Gemini CLI 等可以承载 Skills 的外部 Agent / CLI 环境。用户可以让这类 Agent 基于 Case 上下文查询 SIEM、检查 Artifact、调用威胁情报、总结调查进展,或辅助编写 Module / Playbook。Harness Agent 的输出最终仍回到 Case、Knowledge、Enrichment 或 Playbook 记录中,便于分析师审查和留痕。

因此,一个 Case 的分析上下文不只包括 Alert、Artifact 和 Enrichment,也包括人的判断、讨论、Harness Agent 辅助过程和操作轨迹。ASP 的目标是把机器生成的证据、Harness Agent 的辅助能力和人的处置决策放在同一个调查闭环里。

典型工作流

  1. Splunk / Kibana 通过 Webhook 或 ELK Index Action 接入告警。
  2. Module 提取关键字段和 IOC,按关联规则生成或更新 Case。
  3. Alert 保留检测上下文,Artifact 汇聚 IP、域名、账号、主机、文件等实体。
  4. LLM 生成调查报告,Enrichment 补充威胁情报、资产、身份和历史上下文。
  5. 分析师在 Case 作战室中讨论线索、补充判断、调整状态,并通过 Timeline 保留操作轨迹。
  6. 用户可以通过 Harness Agent 继续查询 SIEM、分析 Artifact、调用威胁情报,或生成后续调查和自动化建议。
  7. 分析师必要时触发 Playbook 推进调查、富化、知识提取或处置。
  8. Playbook 结果写回 Case、Knowledge 或 Enrichment。
  9. Comments、Timeline、Harness Agent 辅助过程和资源上下文共同支持后续 LLM 分析、报告生成和知识提取。