Day 19 將 Severity 的判斷從 LLM 移回 Backend,Severity 的 1、2、3 對應 High、Medium、Low,是明確而固定的規則。但當 SOC 人員看到一筆事件時,「這可能代表什麼風險?」以及「下一步應該調查什麼?」就比較需要結合事件內容進行判斷。
因此今天要讓 Gemini 再往前一步:除了產生事件摘要、攻擊類型與可能風險之外,也提供 SOC 分析人員下一步的調查與處置建議。
新增recommendation: str
利用 Field(description=...) 明確定義它的用途--Gemini 回傳的結果除了 summary、attack_type 與 risk 外,也會包含可供 SOC 人員參考的後續調查建議。
(AI 可以建議查看 Log、確認來源 IP 的歷史活動或檢查相關連線,但不直接做出封鎖 IP、停用帳號或隔離主機等決策。)
修改 Prompt
修改輸出:新增 print("建議處置:", result.recommendation)
執行
目前是讓 Backend 處理確定性的規則,Gemini 負責需要語意理解的分析與建議,而最後的處置決定仍交由 SOC 人員確認。這樣形成一個簡單的 Human-in-the-loop 流程。