Đội security chìm trong cảnh báo SIEM, phần lớn là nhiễu nhưng vẫn mất vài phút mỗi cái để kiểm tra thủ công. Automation này làm bước nghiên cứu sơ bộ trước khi có ai đó phải nhìn vào.
sonnet1 tuầnSplunkVirusTotalAbuseIPDBMISP
Claude
100ROI
81Scale
$3.4k92Saved
ROI for
README.md
Tại sao chọn subagent này
Đội security chìm trong cảnh báo SIEM, phần lớn là nhiễu nhưng vẫn mất vài phút mỗi cái để kiểm tra thủ công. Automation này làm bước nghiên cứu sơ bộ trước khi có ai đó phải nhìn vào.
Nó bổ sung threat intel, thông tin chủ sở hữu asset và các sự kiện liên quan cho mọi indicator, rồi chấm điểm cảnh báo. Analyst chỉ bị gọi khi cảnh báo thực sự quan trọng, kèm bằng chứng đã đính kèm sẵn, để quá trình phân loại bắt đầu từ bối cảnh chứ không phải một màn hình trống.
Cách vận hành
Used at step 01 to kick off the pipeline.
Write
Used at step 01 to kick off the pipeline.
WebFetch
Used at step 01 to kick off the pipeline.
WebSearch
Used at step 01 to kick off the pipeline.
Đối chiếu mọi chỉ dấu với nguồn dữ liệu tình báo mối đe dọa và dịch vụ uy tín để tìm kiếm trùng khớp với các đối tượng xấu đã biết.
pending
Bổ sung chủ sở hữu tài sản, lịch sử đăng nhập gần đây và bất kỳ cảnh báo nào có liên quan để chuyên viên phân tích có được bối cảnh đầy đủ.
pending
Đánh giá mức độ nghiêm trọng của cảnh báo đã tăng cường; chuyển những tiếng ồn không chắc chắn vào hàng chờ và chỉ gọi con người khi thực sự có rủi ro.
pending
Ví dụ đầu ra
json
// Sample output
// (generated when the pipeline finishes)
Take a raw SIEM alert, enrich every indicator with threat-intel and asset context, then return a triage verdict (escalate or suppress) with a confidence score and the evidence behind it.
Unlock the rest
The full agent definition, install snippet, and starter task are gated for community members.
Members get the full `.md` agent file, the npm / pnpm install one-liners, a starter prompt that we've tuned against real runs, and the open-source repo when this automation ships there. One email, magic link, done.