Security-Teams ertrinken in SIEM-Alarmen, die meist Rauschen sind und sich trotzdem jeweils minutenlang von Hand untersuchen lassen. Diese Automation erledigt die Erstrecherche, bevor ein Mensch überhaupt hinsieht.
sonnet1 WocheSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Warum dieser Subagent
Security-Teams ertrinken in SIEM-Alarmen, die meist Rauschen sind und sich trotzdem jeweils minutenlang von Hand untersuchen lassen. Diese Automation erledigt die Erstrecherche, bevor ein Mensch überhaupt hinsieht.
Sie reichert jeden Indikator mit Threat Intel, Asset-Zugehörigkeit und zugehörigen Ereignissen an und bewertet dann den Alarm. Analysten werden nur bei den Alarmen alarmiert, die zählen, mit den Belegen bereits angehängt, sodass die Triage aus dem Kontext statt von einem leeren Bildschirm startet.
So läuft er
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Jeden Indikator gegen Threat-Intel-Feeds und Reputationsdienste prüfen, um bekannte Treffer zu finden.
pending
Asset-Eigentümer, jüngste Login-Historie und zugehörige Alarme ergänzen, damit der Analyst den vollen Kontext sieht.
pending
Den angereicherten Alarm bewerten, Rauschen mit niedriger Konfidenz in eine Queue leiten und Menschen nur bei echtem Risiko alarmieren.
pending
Beispiel-Output
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.