AI大模型
国内OpenClaw产品整理
AI编程插件和IDE开发
AI Skills导航资源网站
最全大模型安全TOP10
AI助力攻防演练打点案例
AI赋能自动化安全测试
Skill在Java代审中应用
一文带你搞明白MCP
28个AI帮你打渗透测试
Gandalf AI提示词注入靶场
CTF/PHP/Java代审Skil
OpenClaw攻防演练手册
AI洪流防守对抗新范式
AI代码审计实现自动出货
自动化越狱提示词的生成
WX小程序安全审计Skill
文言文绕过AI大模型限制
JS智能解密渗透测试框架
AI代码审计Agent项目
AI赋能安全领域优质盘点
五款AI开源扫描器指南
LLM大模型红队测试框架
AI渗透测试蜂群项目
Skill渗透评估与提升专家
Java代码审计Skills合集
AI大模型设备安全基线排查
AI Agent架构自动化工具
Agent架构自动渗透工具
Agent自主代码安全审计
Skill恶意代码渗透测试
500+Skills覆盖安全领域
渗透测试利器安全平台
Skills网络安全技能库
开源Claude Code实用神器
Skill供应链扫描神器
AI驱动后渗透综合平台
大模型攻防渗透测试靶场
.NET代码安全审计Skill
AI赋能安全领域网站汇总
大模型漏洞检查命令行
OWASP LLM安全靶场
JS逆向辅助AI渗透工具
AI提示词编码注入工具
云安全漏洞利用Skill
AI自主渗透测试系统
CTF Agent自动化解题
业务系统漏洞验证记录
最全817项网络安全skills
开源AI自主渗透测试工具
等保大模型测评Skill
AI驱动红队作战平台
大模型RAG的CTF知识库
13个Agent跑应急响应
小迪安全知识库
-
+
首页
13个Agent跑应急响应
13个Agent跑应急响应
做安全防守这行,最头疼的不是攻防技术本身,而是告警量。一天几千条告警堆在SIEM里,真正值得看的可能就那么三五条。等你一条条筛完、溯源、写报告,天已经亮了。 所以当我在RSA 2026的报道里看到Vigil这个项目的时候,第一反应是又一个AI噱头。但仔细翻了翻GitHub和官网,发现它和市面上那些AI增强SOC不太一样,它不是在传统SOC上面加个聊天框,而是直接用13个AI Agent把整个安全运营流程自动化了。 本地部署,调用本地LLM可实现数据不出机器。我装起来简单看了一下,觉得有必要给同行们如实介绍一下。 ## Vigil SOC:AI Agent团队协作的安全运营平台 项目地址:https://github.com/vigil-soc/vigil ##  这个项目到底是什么 Vigil是DeepTempo开源的一个AI原生安全运营平台。简单说,它给你的SOC配了一支AI团队,13个各司其职的Agent,从告警分诊、根因调查、威胁狩猎到取证报告,一条命令就能串起来跑完。 它不是传统SIEM上面挂个AI助手那种你问我答模式。Vigil的设计原则很直接:AI Agent应该干活,而不是只回答问题。你输入"对f-20260215-abc123这条告警执行应急响应",四个Agent就按顺序自动执行:Triage打分、Investigator溯源、Responder处置、Reporter出报告。整个过程不需要人工交接。 技术底座是Agent SDK加MCP(Model Context Protocol)。MCP这个协议今年很火,简单理解就是给AI Agent提供了一套标准的工具插座,任何支持MCP的安全工具都能直接接进来,不用一个个写API适配。 整个项目本地运行,你的日志和告警数据不会传到云端。这一点对国内企业来说尤其重要,毕竟数据出境是个绕不开的合规问题。  ## 功能挨个说 13个Agent,各管一摊 Vigil的核心是13个专门化的AI Agent,每个都有明确的角色定位、调优过的推理模式和专属的工具集。不是一个大模型什么都干,而是像真实SOC团队那样分工协作。 挑几个关键的说说: Triage Agent(分诊Agent)用快速推理模式,给每条告警打严重程度分、过滤误报、决定是否升级。这是整个流程的入口,相当于SOC一线分析师的角色。 Investigator(调查员)用深度推理模式,负责重建时间线、跨数据源关联证据、追溯根因。这是最耗时的环节,以前人工做可能要几个小时,Agent跑下来几分钟。 Responder(响应员)评估影响范围,提交遏制动作(WAF封禁、网关阻断、会话吊销),并给出置信度分数。置信度超过0.90自动批准,低于阈值则转人工审核。这个设计很务实,不是全自动,而是你设定边界。 Reporter(报告员)生成执行摘要、技术报告和合规文档,自动打上MITRE ATT&CK映射。写报告这件事,安全人都懂有多痛苦。 另外还有Threat Hunter(威胁狩猎)、Correlator(关联分析)、MITRE Analyst(ATT&CK映射)、Detection Engineer(检测规则工程师)、Forensics(取证)、Malware Analyst(恶意软件分析)等Agent,覆盖安全运营全流程。 一条命令跑完应急响应 Vigil最打动我的是Workflow(工作流)机制。一个Workflow就是把多个Agent串成一个完整的端到端剧本,定义在一个纯文本的SKILL.md文件里。你可以读、可以改、可以分享。 开箱自带四个Workflow: Incident Response(应急响应):Triage → Investigate → Respond → Report,从告警到审计报告一条龙。 Full Investigation(全面调查):深度重建事件,跨所有数据源做时间线关联。 Threat Hunt(威胁狩猎):基于MITRE ATT&CK框架的主动假设驱动搜索。 Forensic Analysis(取证分析):证据收集、监管链文档、适合法律程序的分析报告。 实际跑下来的体验是:你在Web UI里粘贴一条告警ID,输入"Run incident response on finding xxx",然后看着四个Agent依次执行,最后生成一份带ATT&CK映射、时间线和处置建议的完整报告。整个过程本地完成,数据不出机器。 自动处置,但人说了算 很多人对AI自动处置有顾虑,怕AI乱封IP、误杀业务。Vigil在这方面的设计比较克制。 它的Auto-Response Agent会跨你的安全栈关联信号、给自己的判断打置信度分。超过你设定的阈值(默认0.90)才自动批准执行,低于阈值就路由给人工审核。所有动作,WAF封禁、网关阻断、会话吊销,都有完整的审计追踪。 用官方的话说:你设定边界,Vigil跟上节奏。系统只能自我降级(把动作交给人),只有人能提升自动化等级。这个原则来自项目创始人之前做StackStorm(Linux基金会项目,Netflix等大厂在用)的经验,自动化的前提是可控。 7200条检测规则和MCP生态 Vigil自带7200多条检测规则,覆盖Sigma、Splunk、Elastic和KQL格式。Detection Engineer Agent会用这些规则做覆盖度分析和缺口识别,还能生成新的检测规则。社区持续贡献,规则库还在增长。 集成方面靠MCP协议。目前30多个集成覆盖SIEM、EDR、威胁情报、沙箱、工单和通讯工具。因为MCP是开放标准,加新集成很轻量,只要工具有MCP Server,Vigil就能连。随着MCP生态扩大,Vigil的连接能力也会跟着增长。 ## 和商业AI SOC比怎么样 目前市面上的AI SOC产品,Dropzone AI、Conifers CognitiveSOC、Radiant Security、Torq HyperSOC这些,全部是闭源的。年费起步3.6万美元,高的能到20万美元以上,还按你的告警量加价。Vigil拿什么比?列几个关键差异:  ## 最后说几句 安全运营这个行业,长期以来有个结构性问题:买方和卖方都没有足够信息做出理性决策,结果就是大家跟风买最佳实践产品,花的钱越来越多,被攻破的概率反而越来越高。官方引用的数据是,零日利用占比从2018年的16%涨到了2026年的67%,2025年82%的入侵无恶意软件。 闭源AI SOC只会加深这个问题,Agent逻辑不透明,集成为私有,定价不灵活。Vigil的思路是用开源打破这个循环:当Agent的推理可以被审查,检测质量就变得可衡量;当集成基于开放标准,社区的集体运营经验就能复利增长。 它现在还不完美,但方向是对的。安全运营不应该是一个你租来的黑盒,而应该是一项你和社区一起构建的能力。 对安全从业者来说,哪怕不直接用,花一个下午看看它的Agent设计和Workflow思路,也会有启发。毕竟AI Agent做安全运营这件事,已经不是会不会来的问题,而是怎么用好的问题了。
xiaodi
2026年8月21日 14:58
31
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)