产品介绍
AI Investigator 是什么?
AI Investigator 是 Stellar Cyber Open XDR 平台中的早期访问功能,面向安全分析师和 SOC 团队。分析师可以用自然语言询问安全数据,无需编写专用查询语法;系统会把请求转换为结构化可执行查询,并返回带背景的信息、建议的下一步和自动关联分析。
它可以在统一视图中调查本地和云端遥测。官网列出的数据包括网络流量、Sysmon 和 Windows 事件日志、Microsoft Entra ID 登录、Office 365 审计记录、受支持 EDR 产品的告警以及防火墙日志。多租户环境通过用户角色和范围实施访问控制。
连续追问会写入保存的 Notebook,保留调查上下文和审计记录;结果包含可编辑查询、时间范围控制和交互式可视化。Stellar Cyber 还表示安全记录留在客户环境中,发送给 AI 模型的是查询结构和 Schema,而不是个人身份信息。
如何使用 AI Investigator
- 用自然语言提出具体安全问题,并在适用时写明时间范围、用户、主机或 IP。
- 让系统生成结构化查询并在可用遥测上执行。
- 检查返回的背景、可视化、可编辑查询和建议操作。
- 继续提出清晰的追问,缩小结果或转向关联活动。
- 使用 Notebook 保存完整调查过程和审计历史。
核心功能
- 自然语言威胁狩猎: 无需查询语法即可提出安全问题。
- 结构化查询生成: 根据分析师意图生成并执行可编辑查询。
- 混合遥测访问: 在一个视图中调查受支持的本地和云端数据。
- 上下文 Notebook: 保存提示、追问和调查历史。
- 引导式调查: 提供背景信息、自动关联和建议的下一步。
- 多租户权限: 根据用户角色和范围限制访问。
使用场景
- 告警调查: 围绕告警追查相关用户、主机、IP 或事件。
- 威胁狩猎: 跨网络、端点、身份、云和防火墙数据搜索异常行为。
- 根因分析: 通过连续追问保留上下文并追踪事件来源。
- MSSP 运营: 多租户团队在角色和范围边界内调查客户环境。
常见问题
AI Investigator 属于 Open XDR 吗?
是。官网将其描述为 Open XDR 平台内的早期访问功能。
是否需要掌握安全查询语法?
不需要。分析师用自然语言提问,系统负责生成结构化查询。
它能调查哪些数据?
官网列出网络流量、Windows 与 Sysmon 日志、Entra ID 登录、Office 365 审计、受支持的 EDR 告警和防火墙日志等。
安全数据会离开客户环境吗?
Stellar Cyber 表示安全记录保留在本地,只把查询结构和 Schema 发送给 AI 模型。

