Команди безпеки потопають у SIEM-сповіщеннях, більшість із яких — просто шум, але кожне з них все одно потребує хвилин ручної перевірки. Ця автоматизація виконує первинний аналіз ще до того, як людина взагалі гляне на сповіщення.
sonnet1 тижденьSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Чому цей субагент
Команди безпеки потопають у SIEM-сповіщеннях, більшість із яких — просто шум, але кожне з них все одно потребує хвилин ручної перевірки. Ця автоматизація виконує первинний аналіз ще до того, як людина взагалі гляне на сповіщення.
Вона збагачує кожен індикатор даними про загрози, власників активів і пов'язані події, а потім оцінює сповіщення. Аналітики отримують сповіщення лише про ті, що справді важливі, з уже прикріпленими доказами, тож сортування починається з контексту, а не з порожнього екрана.
Як він працює
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Перевіряйте кожен індикатор за допомогою потоків розвідки про загрози та сервісів репутації на наявність відомих шкідливих елементів.
pending
Додавайте власника активу, історію останніх входів та будь-які пов'язані сповіщення, щоб аналітик бачив повний контекст.
pending
Оцінюйте збагачене сповіщення та спрямовуйте шум із низькою впевненістю в чергу, ескалуючи людям лише реальні ризики.
pending
Приклад результату
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.