在传统的 SIEM/SOC 运营中,安全团队面临着诸多严峻挑战:
告警风暴 (Alert Fatigue):海量的高频、重复原始告警,导致分析师精力被极度消耗。
AI 落地成本高昂:直接将原始日志喂给大模型(LLM),Token 消耗巨大,且容易产生"Lost in the Middle"效应导致关键线索丢失。
系统性能干扰:LLM 的多轮 ReAct 推理属于高算力密集型任务,与底层大数据日志的摄入/索引直接混合,极易引发性能瓶颈。
底层底座强绑定:传统的智能运营工具往往与昂贵的特定大厂平台(如 Splunk)死绑定,难以兼容零授权费的定制底座(如 OpenSearch)。
系统定位与核心架构
Agentic SOC 是一套外置 AI 研判大脑、解耦底层数据底座的独立智能体应用程序(Standalone Agentic Application)。
核心架构原则:
算力物理隔离:独立于 SIEM 运行(FastAPI + Celery),AI 推理的高消耗绝不影响底层海量数据的实时接入。
底座解耦(适配器模式):南向通过统一抽象层对接不同的 SIEM 平台(兼容 Splunk 与 OpenSearch)。
多租户数据隔离:基于 PostgreSQL 的内核级行级安全策略 (RLS),确保 B2B 场景下的租户数据绝对安全。
业务数据流转:
底层数据源 ➡️ SIEM (触发 Webhook) ➡️ 接入与路由层 (FastAPI) ➡️ 异步调度层 (Celery+Redis) ➡️ AI 智能体推理层 (LangGraph) ➡️ 插件式工具箱 ➡️ 协同响应
六大核心功能亮点
🌟 亮点一:Triage Agent 告警预处理与降噪
定位:作为主安全智能体的前置防线。
功能:自动拉取原始告警,通过 LLM 进行实体因果推理和智能并案,将多步演进攻击合并。
特性:支持高危告警(Critical Bypass)无缝穿透直接派单,有效过滤业务误报,极大节约 LLM Token 成本。
🌟 亮点二:多智能体协同架构 (Multi-Agent System)
机制:基于 LangGraph 编排多阶段、多角色的 AI 调查工作流。
协作:内置 Classifier, Enrichment, Threat Intel, Baseline, Verdict 和全能型 Investigator 等不同专家角色 Agent,协同完成复杂的安全研判。
🌟 亮点三:动态微图谱 (Dynamic Micro-Graph)
创新理念:放弃全量实时图数据库,采用**“冷数据存搜索引擎,热数据动态化为局部图”**的轻量级方案。
运作方式:基于告警实体,即时去 SIEM 拉取关联日志,在内存中动态生成局部关系网络。
人机交互:前端通过 AntV 等可视化图谱,展现攻击链路,Agent 可调用工具顺藤摸瓜(如 expand_entity_connections),分析师也可在画布上右键直接处置。
🌟 亮点四:插件化统一工具箱 (Tools Box)
统一接口:为大模型提供标准化、语义化的工具指令(如 query_network_flow)。
翻译引擎:中枢负责将标准参数正向翻译为底层的 SPL 或 Lucene 语法,并将海量的 JSON 结果逆向清洗为干净的数据回显给 Agent。
内置集成:CMDB, 威胁情报 (VirusTotal, AbuseIPDB), HR 系统, 知识库 (RAG) 等。
🌟 亮点五:能力探针机制 (Capabilitie
技术实现细节
后端栈:Python (FastAPI, SQLAlchemy Async)
异步调度:Celery + Redis
AI 编排:LangGraph, LiteLLM (支持多模型路由)
前端栈:React, Vite, AntV (图可视化)
数据存储:PostgreSQL (配合 pgvector 支持 RAG 向量检索) + Row-Level Security 多租户隔离
部署方式:微服务化架构,无状态的 API 与 Worker 容器支持基于负载的 K8s HPA 弹性伸缩。
声明:本文仅代表作者观点,不代表本站立场。如果侵犯到您的合法权益,请联系我们删除侵权资源!如果遇到资源链接失效,请您通过评论或工单的方式通知管理员。未经允许,不得转载,本站所有资源文章禁止商业使用运营!

下载安装【程序员客栈】APP
实时对接需求、及时收发消息、丰富的开放项目需求、随时随地查看项目状态
评论