跳转到内容

什么是 Agentic SOC Platform

Agentic SOC Platform(ASP)是一个开源的安全运营平台,为安全团队提供从告警接入、自动聚合、AI 分析到响应处置的完整工作流。

ASP 把告警、案件、实体、富化结果、知识和自动化剧本放在同一套工作台中。分析师不再围绕单条告警反复切换工具,而是围绕 Case 审查证据、确认 AI 报告并做出处置决策。

为什么不是另一个 SIEM/SOAR

ASP 不是在传统告警列表上增加一个 AI 问答入口,也不是要求用户只能通过拖拽流程或配置文件表达自动化逻辑。它保留成熟 SOAR 应有的工作台体验和安全数据模型,同时把需要高度定制的告警处理、调查流程和响应动作交给 Python 代码实现。

ASP 不是重新建设一套孤立的 Agent 系统,而是让 LLM 分析、Playbook 自动化和 Harness Agent 能力进入同一套 SOC 流程。

这意味着分析师的工作方式会从“逐条处理告警”转变为“审查 AI 分析结果并做最终判断”。平台负责聚合信息、补全上下文和推进重复流程,人负责判断风险、确认影响和决定响应动作。

独特优势

优势说明
工作台和数据模型ASP 提供面向 SOC 日常工作的 UI/UX,并以 Case、Alert、Artifact、Enrichment、Playbook、Knowledge 等资源组织流程,贴近业界成熟 SOAR 的最佳实践。
代码优先的灵活性Module 和 Playbook 使用 Python 编写,不受拖拽式编排器或静态配置文件限制。用户可以完整表达字段清洗、关联聚合、上下文补全、外部系统联动和响应处置等复杂逻辑。
更适合 Agent 辅助开发代码化带来更高上限,也会提高传统开发门槛。ASP 通过 Skills 帮助 Harness Agent 生成、修改和验证 Module / Playbook,把灵活性转化为更低的落地成本。
Harness Agent 优先集成ASP 原生通过 CLI 和 Skills 暴露平台能力,优先复用用户现有的 Harness Agent,而不是重新建设一套孤立的 Agent 系统。Harness Agent 可以围绕 Case、Artifact、SIEM 日志、威胁情报、Module 和 Playbook 参与 SOC 运营。
开源与私有化部署ASP 采用 MIT 开源许可证,支持 Docker Compose 单机私有化部署,安全数据可以留在内网;后端、前端、扩展脚本和部署流程都清晰可控,方便团队审计和二次开发。

从告警到知识的闭环

阶段ASP 做什么
告警接入从 SIEM / Webhook / ELK Index Action 接收告警,写入 Redis Stream。
Module 处理用 Python Module 提取 IOC、映射字段、关联聚合,并生成 Case / Alert / Artifact。
Case 调查让分析师围绕 Case 审查证据、讨论线索、查看 Timeline,并确认风险判断。
AI 分析与富化LLM 生成调查报告,Playbook 补充威胁情报、CMDB、知识提取等自动化结果。
Harness Agent 协作通过 CLI 和 Skills 让 Harness Agent 查询 SIEM、操作资源、编写 Module / Playbook。
知识沉淀从已确认的 Case 中提取可复用经验,形成组织级 Knowledge。
治理与协作通过用户/API Key、LDAP、Audit Log 和 Inbox 支撑协作、审计和访问控制。

ASP 的核心数据模型(Case、Alert、Artifact、Enrichment、Playbook、Knowledge)参考了主流 SOAR / Agentic SOC 平台的工作方式,确保流程对安全团队足够直观和通用。

适合谁使用

  • 希望把 SIEM 告警收敛为可处置 Case 的安全运营团队。
  • 希望在调查中使用 LLM,但又需要审计、留痕和人工决策的团队。
  • 希望把威胁情报、资产、身份、历史记录等上下文统一挂到安全资源上的团队。
  • 希望通过 Python 低成本定制告警处理逻辑和自动化剧本的团队。
  • 希望让 Harness Agent 进入安全运营流程的团队。

立即开始

  • 快速部署 — 部署 ASP 并启动文档中的基础工作流。
  • Skills — 让 Harness Agent 通过 asp-cli 使用 ASP 能力。
  • Case — 了解分析师如何围绕 Case 处置安全事件。
  • Module 开发 — 了解如何用 Module 流式处理告警。
  • Playbook 开发 — 了解如何把 LLM 分析和 SOAR 自动化编排在一起。