Sikkerhedsteams drukner i SIEM-advarsler, hvoraf de fleste er støj, der alligevel tager minutter at undersøge manuelt. Denne automatisering udfører den indledende undersøgelse, før et menneske overhovedet kigger på det.
sonnet1 ugeSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Hvorfor denne subagent
Sikkerhedsteams drukner i SIEM-advarsler, hvoraf de fleste er støj, der alligevel tager minutter at undersøge manuelt. Denne automatisering udfører den indledende undersøgelse, før et menneske overhovedet kigger på det.
Den beriger hver indikator med trusselsintelligens, ejerskab af aktiver og relaterede hændelser og scorer derefter advarslen. Analytikere bliver kun alarmeret for dem, der betyder noget, med beviserne allerede vedhæftet, så triageringen starter med kontekst i stedet for en tom skærm.
Sådan kører den
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Slå hvert indikator op mod trusselsintelligensfeeds og reputationstjenester for at finde kendte ondsindede matcher.
pending
Tilføj ejeren af enheden, seneste loginhistorik og eventuelle relaterede alarmer, så analytikeren får fuld kontekst.
pending
Vurder den berigede alarm og send lavt konfidensstøj til en kø, mens du kun tilkalder mennesker ved reel risiko.
pending
Eksempel på output
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.