Agent dochodzeniowy

Asystent AI z dostępem tylko do odczytu, który zbiera kontekst przed wydaniem werdyktu.

Co robi

Blok playbooka AI investigate pozwala modelowi przeszukać bazę przed wydaniem werdyktu, na przykład: co jeszcze ten host robił w ostatniej godzinie, czy ten użytkownik logował się już z tego adresu, gdzie jeszcze pojawił się ten skrót. Model zamienia takie pytania na zapytania, wykonuje je i uwzględnia wyniki przy wydawaniu werdyktu.

Ograniczenia

  • Tylko odczyt. Agent jedynie wykonuje zapytania. Zamykanie, przypisywanie, izolowanie i powiadamianie należą do ludzi i playbooków.
  • Zabezpieczone zapytania. Każde zapytanie podlega tym samym ograniczeniom co zapytanie analityka: organizacji, zakresu czasu, liczby wierszy i pól ze słownika.
  • Limit zapytań. Maksymalną liczbę zapytań na jedno dochodzenie ustawiasz w Settings › AI. Po wyczerpaniu limitu werdykt powstaje na podstawie zebranych danych.
  • Przejrzystość. Każde zapytanie i liczba zwróconych wierszy są wymienione w karcie AI alertu.

Kiedy go używać

Dodawaj go do detekcji, w których kontekst wpływa na ocenę: anomalii uwierzytelniania, nietypowych procesów nadrzędnych, adresów docelowych widzianych pierwszy raz. Gdy werdykt wynika wprost ze zdarzenia, pomiń ten blok i oszczędzaj limit zapytań.