蓝队技能
Linux应急响应手册V2
C2银狐病毒恶意样本
安全服务测试报告模版
CobaltStrike beacon源码
WIN应急响应手册V1.2
一次银狐木马排查细节
蓝队安全运营大师之路
攻防对抗蓝队知识清单
蓝队分析研判工具箱
应急响应技术实战指南
应急溯源手册案例分享
蓝队应急反制思维导图
Nessus2026.5.8版本系列
OpenArk响应逆向工具箱
网络设备基线排查工具
蓝队数据流量分析溯源
Java内存马检测工具
AI大模型设备安全基线排查
端口进程应急管理工具
蓝队进程内存扫描工具
蓝队全套开源文档项目
萤火WIN应急响应工具
WIN日志采集分析器
等级保护现场测评系统
W小哥原创应急响应靶场
知攻善防原创应急响应靶场
川弟学安全应急响应靶场
流量分析OA综合解密
蓝队分析研判综合工具箱
红蓝对抗欺骗蜜罐平台
Java内存马复现与应急
蓝队应急流量分析解密
钓鱼应急溯源方法篇
Win进程内存异常检测工具
WIN萤火应急响应工具
13个Agent跑应急响应
小迪安全知识库
-
+
首页
13个Agent跑应急响应
13个Agent跑应急响应
做安全防守这行,最头疼的不是攻防技术本身,而是告警量。一天几千条告警堆在SIEM里,真正值得看的可能就那么三五条。等你一条条筛完、溯源、写报告,天已经亮了。 所以当我在RSA 2026的报道里看到Vigil这个项目的时候,第一反应是又一个AI噱头。但仔细翻了翻GitHub和官网,发现它和市面上那些AI增强SOC不太一样,它不是在传统SOC上面加个聊天框,而是直接用13个AI Agent把整个安全运营流程自动化了。 本地部署,调用本地LLM可实现数据不出机器。我装起来简单看了一下,觉得有必要给同行们如实介绍一下。 ## Vigil SOC:AI Agent团队协作的安全运营平台 项目地址:https://github.com/vigil-soc/vigil ##  这个项目到底是什么 Vigil是DeepTempo开源的一个AI原生安全运营平台。简单说,它给你的SOC配了一支AI团队,13个各司其职的Agent,从告警分诊、根因调查、威胁狩猎到取证报告,一条命令就能串起来跑完。 它不是传统SIEM上面挂个AI助手那种你问我答模式。Vigil的设计原则很直接:AI Agent应该干活,而不是只回答问题。你输入"对f-20260215-abc123这条告警执行应急响应",四个Agent就按顺序自动执行:Triage打分、Investigator溯源、Responder处置、Reporter出报告。整个过程不需要人工交接。 技术底座是Agent SDK加MCP(Model Context Protocol)。MCP这个协议今年很火,简单理解就是给AI Agent提供了一套标准的工具插座,任何支持MCP的安全工具都能直接接进来,不用一个个写API适配。 整个项目本地运行,你的日志和告警数据不会传到云端。这一点对国内企业来说尤其重要,毕竟数据出境是个绕不开的合规问题。  ## 功能挨个说 13个Agent,各管一摊 Vigil的核心是13个专门化的AI Agent,每个都有明确的角色定位、调优过的推理模式和专属的工具集。不是一个大模型什么都干,而是像真实SOC团队那样分工协作。 挑几个关键的说说: Triage Agent(分诊Agent)用快速推理模式,给每条告警打严重程度分、过滤误报、决定是否升级。这是整个流程的入口,相当于SOC一线分析师的角色。 Investigator(调查员)用深度推理模式,负责重建时间线、跨数据源关联证据、追溯根因。这是最耗时的环节,以前人工做可能要几个小时,Agent跑下来几分钟。 Responder(响应员)评估影响范围,提交遏制动作(WAF封禁、网关阻断、会话吊销),并给出置信度分数。置信度超过0.90自动批准,低于阈值则转人工审核。这个设计很务实,不是全自动,而是你设定边界。 Reporter(报告员)生成执行摘要、技术报告和合规文档,自动打上MITRE ATT&CK映射。写报告这件事,安全人都懂有多痛苦。 另外还有Threat Hunter(威胁狩猎)、Correlator(关联分析)、MITRE Analyst(ATT&CK映射)、Detection Engineer(检测规则工程师)、Forensics(取证)、Malware Analyst(恶意软件分析)等Agent,覆盖安全运营全流程。 一条命令跑完应急响应 Vigil最打动我的是Workflow(工作流)机制。一个Workflow就是把多个Agent串成一个完整的端到端剧本,定义在一个纯文本的SKILL.md文件里。你可以读、可以改、可以分享。 开箱自带四个Workflow: Incident Response(应急响应):Triage → Investigate → Respond → Report,从告警到审计报告一条龙。 Full Investigation(全面调查):深度重建事件,跨所有数据源做时间线关联。 Threat Hunt(威胁狩猎):基于MITRE ATT&CK框架的主动假设驱动搜索。 Forensic Analysis(取证分析):证据收集、监管链文档、适合法律程序的分析报告。 实际跑下来的体验是:你在Web UI里粘贴一条告警ID,输入"Run incident response on finding xxx",然后看着四个Agent依次执行,最后生成一份带ATT&CK映射、时间线和处置建议的完整报告。整个过程本地完成,数据不出机器。 自动处置,但人说了算 很多人对AI自动处置有顾虑,怕AI乱封IP、误杀业务。Vigil在这方面的设计比较克制。 它的Auto-Response Agent会跨你的安全栈关联信号、给自己的判断打置信度分。超过你设定的阈值(默认0.90)才自动批准执行,低于阈值就路由给人工审核。所有动作,WAF封禁、网关阻断、会话吊销,都有完整的审计追踪。 用官方的话说:你设定边界,Vigil跟上节奏。系统只能自我降级(把动作交给人),只有人能提升自动化等级。这个原则来自项目创始人之前做StackStorm(Linux基金会项目,Netflix等大厂在用)的经验,自动化的前提是可控。 7200条检测规则和MCP生态 Vigil自带7200多条检测规则,覆盖Sigma、Splunk、Elastic和KQL格式。Detection Engineer Agent会用这些规则做覆盖度分析和缺口识别,还能生成新的检测规则。社区持续贡献,规则库还在增长。 集成方面靠MCP协议。目前30多个集成覆盖SIEM、EDR、威胁情报、沙箱、工单和通讯工具。因为MCP是开放标准,加新集成很轻量,只要工具有MCP Server,Vigil就能连。随着MCP生态扩大,Vigil的连接能力也会跟着增长。 ## 和商业AI SOC比怎么样 目前市面上的AI SOC产品,Dropzone AI、Conifers CognitiveSOC、Radiant Security、Torq HyperSOC这些,全部是闭源的。年费起步3.6万美元,高的能到20万美元以上,还按你的告警量加价。Vigil拿什么比?列几个关键差异:  ## 最后说几句 安全运营这个行业,长期以来有个结构性问题:买方和卖方都没有足够信息做出理性决策,结果就是大家跟风买最佳实践产品,花的钱越来越多,被攻破的概率反而越来越高。官方引用的数据是,零日利用占比从2018年的16%涨到了2026年的67%,2025年82%的入侵无恶意软件。 闭源AI SOC只会加深这个问题,Agent逻辑不透明,集成为私有,定价不灵活。Vigil的思路是用开源打破这个循环:当Agent的推理可以被审查,检测质量就变得可衡量;当集成基于开放标准,社区的集体运营经验就能复利增长。 它现在还不完美,但方向是对的。安全运营不应该是一个你租来的黑盒,而应该是一项你和社区一起构建的能力。 对安全从业者来说,哪怕不直接用,花一个下午看看它的Agent设计和Workflow思路,也会有启发。毕竟AI Agent做安全运营这件事,已经不是会不会来的问题,而是怎么用好的问题了。
xiaodi
2026年8月21日 14:57
19
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)