iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
AI Security

30 天打造 AI 輔助 SOC 資安事件分析平台系列 第 20 篇

Day 20|AI 處置建議:讓 SOC Analyst Assistant 告訴我下一步查什麼

  • 分享至 

  • xImage
  •  

Day 19 將 Severity 的判斷從 LLM 移回 Backend,Severity 的 1、2、3 對應 High、Medium、Low,是明確而固定的規則。但當 SOC 人員看到一筆事件時,「這可能代表什麼風險?」以及「下一步應該調查什麼?」就比較需要結合事件內容進行判斷。
因此今天要讓 Gemini 再往前一步:除了產生事件摘要、攻擊類型與可能風險之外,也提供 SOC 分析人員下一步的調查與處置建議。

新增recommendation: str
利用 Field(description=...) 明確定義它的用途--Gemini 回傳的結果除了 summary、attack_type 與 risk 外,也會包含可供 SOC 人員參考的後續調查建議。
https://ithelp.ithome.com.tw/upload/images/20261005/20177754YBy0fjEzqQ.png
(AI 可以建議查看 Log、確認來源 IP 的歷史活動或檢查相關連線,但不直接做出封鎖 IP、停用帳號或隔離主機等決策。)

修改 Prompt
https://ithelp.ithome.com.tw/upload/images/20261005/20177754gjVgXkmqEW.png
修改輸出:新增 print("建議處置:", result.recommendation)
https://ithelp.ithome.com.tw/upload/images/20261005/20177754pENOh3Gqa8.png
執行
https://ithelp.ithome.com.tw/upload/images/20261005/20177754rC1w8Bvvpp.png
目前是讓 Backend 處理確定性的規則,Gemini 負責需要語意理解的分析與建議,而最後的處置決定仍交由 SOC 人員確認。這樣形成一個簡單的 Human-in-the-loop 流程。


上一篇
Day 19|AI Event Summary:誰該負責判斷 Severity?
下一篇
Day 21|MITRE ATT&CK Mapping:讓 AI 告訴我這是哪一種攻擊技術
系列文
30 天打造 AI 輔助 SOC 資安事件分析平台 共 22 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言