Opcje
| Opcja | Przepływ danych |
|---|---|
| Model uruchomiony u Ciebie (zalecane) | Dowody z alertów trafiają do endpointu, który sam utrzymujesz, i pozostają w Twojej sieci. |
| Hostowany model zapasowy | Używany tylko wtedy, gdy Twój model jest niedostępny. Działa u wybranego przez Ciebie dostawcy, na Twoim kluczu API. |
| Brak | Wbudowany deterministyczny triage. |
Działa każdy endpoint obsługujący API chat completions OpenAI: Ollama, vLLM, llama.cpp, LM Studio albo dostawca komercyjny.
Konfiguracja
Model konfigurujesz w Settings › AI. Te same wartości możesz ustawić przy wdrożeniu w pliku środowiskowym. Zmiany wprowadzone w konsoli działają natychmiast.
- Wpisz adres URL endpointu i nazwę modelu. Przetestuj połączenie: konsola wyśle krótki testowy prompt i pokaże czas odpowiedzi.
- Opcjonalnie wpisz adres URL, model i klucz hostowanego modelu zapasowego.
- Ustaw limit zapytań, czyli maksymalną liczbę zapytań na jedno dochodzenie.
- Ustaw minimalną ocenę dowodów. Werdykty z niższą oceną nigdy nie uruchamiają akcji automatycznych, niezależnie od trybu playbooka.
Wybór modelu
Do werdyktów potrzebny jest model, który dobrze wykonuje ustrukturyzowane polecenia i obsługuje kontekst rzędu kilku tysięcy tokenów. Model średniej wielkości typu instruct na jednej karcie GPU wystarczy dla małego SOC. Obserwuj czas odpowiedzi na stronie alertu i zwiększ zasoby, jeśli werdykty nie nadążają za napływem alertów.
Prywatność
Dowody wysyłane do modelu obejmują pola zdarzeń, które mogą zawierać dane osobowe. Przy modelu uruchomionym u Ciebie te dane pozostają we wdrożeniu. Jeśli korzystasz z modelu u zewnętrznego dostawcy, uwzględnij go w dokumentacji przetwarzania danych. Lista podwykonawców pokazuje, jak FluenceSecurity robi to dla instancji hostowanych.
Twoje dane pozostają Twoje
Twoje dane służą wyłącznie do analizy Twoich alertów. Porady stają się trafniejsze dzięki decyzjom Twoich analityków w konsoli; zobacz Informacja zwrotna.