Zespoły bezpieczeństwa toną w alertach SIEM, z których większość to szum, a każdy i tak wymaga kilku minut ręcznego sprawdzania. Ta automatyzacja wykonuje wstępne badanie, zanim człowiek w ogóle spojrzy.
sonnet1 tydzieńSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Dlaczego ten subagent
Zespoły bezpieczeństwa toną w alertach SIEM, z których większość to szum, a każdy i tak wymaga kilku minut ręcznego sprawdzania. Ta automatyzacja wykonuje wstępne badanie, zanim człowiek w ogóle spojrzy.
Wzbogaca każdy wskaźnik o wywiad o zagrożeniach, informacje o właścicielu zasobu i powiązane zdarzenia, a następnie ocenia alert. Analitycy są wzywani tylko do tych, które mają znaczenie, z już dołączonymi dowodami, dzięki czemu triaż zaczyna się od kontekstu, a nie od pustego ekranu.
Jak działa
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Sprawdzanie wszystkich wskaźników zagrożeń w bazach threat intel oraz usługach reputacji pod kątem znanych zagrożeń.
pending
Dodawanie właściciela zasobu, historii logowań oraz powiązanych alertów, aby analityk miał pełny kontekst.
pending
Priorytetyzacja wzbogaconego alertu i kierowanie szumu o niskim prawdopodobieństwie do kolejki, powiadamiając ludzi tylko w przypadku realnego ryzyka.
pending
Przykładowe wyjście
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.