Bezpečnostní týmy se topí v SIEM alertech, z nichž většina je šum – a přesto každý zabere minuty ručního prověřování. Tahle automatizace provede prvotní průzkum dřív, než se na to vůbec podívá člověk.
sonnet1 týdenSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Proč tento subagent
Bezpečnostní týmy se topí v SIEM alertech, z nichž většina je šum – a přesto každý zabere minuty ručního prověřování. Tahle automatizace provede prvotní průzkum dřív, než se na to vůbec podívá člověk.
Každý indikátor obohatí o threat intelligence, vlastníka assetu a související události a následně alert ohodnotí. Analytici dostávají poplach jen u těch, které stojí za pozornost, a už s přiloženými důkazy – triáž tak začíná s kontextem, ne před prázdnou obrazovkou.
Jak běží
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Zkontroluj každý indikátor proti feedům threat intelligence a službám reputace pro nalezení známých škodlivých vzorců.
pending
Přidej majitele assetu, historii posledních přihlášení a související alerty, aby analytik viděl kompletní kontext.
pending
Ohodnoť obohatěný alert a smeruj šum s nízkou důvěryhodností do fronty, zatímco lidi upozorňuj jen na reálná rizika.
pending
Ukázkový výstup
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.