← 回到 AI 同事天团

认识 小哨 · 安全
你的网络安全同事

它盯着出入口的每一个包,可疑就狩猎、取证、开单。

不是又一台只会报警的盒子——它旁路上岗在核心交换机镜像口,100G 线速把流量全量吃下来,深度解析、比对情报、还原会话,发现可疑不止告诉你"有风险",而是把它是谁、干了什么、凭什么这么判写成一张能签字的工单。

"我盯着出入口流量。可疑就狩猎、取证、开单,出境到底是谁、正不正常,我用大模型现查现答,不让威胁在你眼皮下溜走。"
看它在工作区里怎么干活
🛡️
小哨 · 安全
网络安全同事 · 工号 DS-SEC-01
在岗值守 · 7×24
上岗位置数据中心 / 企业网 / 运营商出入口,核心交换机镜像、TAP 分光旁路接入
随身装备100G 线速无损采集超节点,硬件加速,业务零影响
记忆容量PB 级全流量存储,180 天回溯,秒级检索与 PCAP 回放
汇报方式AI 工作区收件箱 · 一张工单 8 个字段说清
权限边界阻断出境 / 隔离主机等高危动作只提议,须人签字才执行
出境流量扫描威胁狩猎入侵溯源供应链排查
100G线速无损全流量采集
300+应用协议深度解析
PB 级全流量存储与回溯
180 天等保三级留存要求
8 字段结论证据一次写清
人签字阻断才落地
它的一天

全量看、深度拆、比对情报、取证开单

安全同事不靠采样猜,它把每个包都存下来——所以它敢下结论,也敢把证据摆给你看

线速
📥

全量采集

旁路镜像 / 分光接入,100G 线速零丢包采集,业务链路零影响,不放过任何一个数据包。

L2-L7
🧬

深度解析

识别 300+ 应用协议,提取会话元数据,还原完整通信过程,加密流量也留下指纹。

秒级
🎯

狩猎比对

规则引擎 + JA3/JA4 指纹 + 机器学习异常检测 + 亿级威胁情报 IOC 比对,锁定可疑会话。

现查现答
🔎

取证定性

回放原始 PCAP 取证,大模型带上下文判断"这个出境正不正常",给根因、风险评级与置信度。

你拍板
✍️

开单等签字

阻断出境、隔离主机等动作只写在建议里,你签字才真执行,全程留痕可审计。

会跑的技能

四项技能,说一句就真跑起来

技能不是聊天回复——命中意图直接执行真实扫描与取证,跑完会真开单,进你的收件箱

🌐

出境流量扫描

真动作

把所有出境连接摊开:对端是谁、归属哪里、有没有情报命中、传了多少数据、是不是新出现的目的地,一次扫清楚。

怎么触发「扫一遍出境流量」 / 定时任务
产出什么出境清单 + 可疑目的地工单
🎯

威胁狩猎

真动作

主动在全流量里找隐蔽威胁:C2 心跳节律、DNS 隧道、加密指纹异常、慢速外传,专抓那些不触发规则的行为。

怎么触发「狩猎一次 C2 回连」
产出什么可疑会话列表 + 定性工单
🕵️

入侵溯源

真动作

拿到一个 IP、域名或时间点,沿全流量回溯完整攻击链:首次接触、横向移动、数据外传,PCAP 级证据一并导出。

怎么触发「溯源 10.0.3.21 昨天的连接」
产出什么攻击链时间线 + 证据包
📦

供应链排查

真动作

盘点第三方组件与外部服务的真实通信:谁在回连厂商、哪些 API 在传数据、有没有未申报的外联,结合供应链情报定级。

怎么触发「查一下第三方外联」
产出什么供应链外联台账 + 风险工单
它开的一张单

不是一条告警,是一份能签字的结论

同事把话一次说清楚——从症状到闭环,责任到人,证据可回放

🛡️ 疑似 C2 回连

TICKET · SEC-20260807-0117 待签字

由 小哨 · 安全 于 02:47 自动开单 · 来源:威胁狩猎

症状
主机 A 高频外连未知域名,间隔稳定 60s
范围
1 台业务主机,同网段另有 2 台出现同类指纹
结论
疑似 C2 回连,域名为近 7 天新注册
证据
JA3 指纹命中已知家族、心跳节律规整、情报库 IOC 命中、PCAP 可回放
置信
86%(指纹 + 情报 + 行为三项交叉)
动作
阻断出境目的地 · 隔离主机 A · 排查同指纹主机
责任
安全值班签字后执行,结果同步 SIEM
闭环
阻断后 24h 无回连自动关单,否则升级为应急响应

签字前:只观测取证,业务链路不受任何影响。签字后:阻断与隔离真实下发,操作人、时间、证据包与前后状态全程留痕,可直接作为等保与事故审计的证据链。

它凭什么判得准

全流量存储 · 协议解析 · 恶意行为检测 · 大模型诊断

敢下结论的前提是证据齐全——它把每个包都留着,随时能回放给你看

💾

PB 级全流量存储与秒级检索

分布式 PCAP 存储集群,全流量 180 天留存,按五元组、时间、协议等多维条件秒级检索与回放,不遗漏任何数据包。

PB 级存储180 天回溯秒级检索PCAP 回放
🧬

300+ 协议深度解析与元数据提取

自动识别 HTTP/2、gRPC、QUIC、DNS-over-HTTPS 等通用协议,亮点支持 RoCE、RDMA、vLLM API 等智算中心特有协议,L2-L7 全栈深度包解析。

L2-L7 全栈RoCE / RDMAvLLM API元数据提取
🔬

流量中的恶意行为实时检测

规则引擎 + JA3/JA4 指纹 + 机器学习异常检测 + 亿级威胁情报 IOC 比对,从流量中精准识别 APT、C2 回连与数据泄露等恶意行为。

APT 检测加密指纹ML 异常情报联动
🧠

大模型联动的诊断与摘要

大模型对流量异常、恶意行为、协议畸变做综合分析,自动生成含根因分析、风险评级与处置建议的诊断报告,并实时输出流量摘要统计。

根因分析风险评级处置建议流量摘要
它在哪些地方上岗

安全同事的关键岗位

从数据中心出入口到智算集群东西向,旁路一接就能开始盯守

🗄️

全流量存储与回溯

覆盖数据中心、企业网、运营商等各类出入口链路,高速流量线速采集后全量存储,支持 180 天回溯,不放过任何一个数据包。

从流量黑洞到全面可见
🎯

恶意行为狩猎

基于流量行为分析、加密流量指纹与威胁情报联动,从流量中发现隐蔽的 APT 攻击、C2 回连与数据泄露等恶意行为。

从被动防御到主动狩猎
🧪

训练数据泄露检测

监控模型权重与训练数据的异常外传行为,检测大文件加密外发、异常 API 调用等数据泄露模式。

从资产裸奔到泄露可防
📋

诊断报告与合规审计

大模型联动分析流量异常自动生成诊断报告,满足等保三级全流量存储 180 天要求,一键导出审计证据链。

从人工排查到智能诊断
🔍

深度协议分析

对流量进行 L2-L7 深度包解析,识别 300+ 应用协议,提取会话元数据,还原完整通信过程。

从粗粒度到深度可见
🔗

SIEM 与安全编排联动

标准 API 与 Syslog 输出,与 SIEM、SOAR 平台无缝对接,签字后的处置动作自动同步既有流程。

从孤立告警到自动响应
怎么让它上岗

旁路接入,业务链路不动一根线

镜像口或分光器接上即可开始采集,不串接、不改路由,上线零风险

接入方式
旁路镜像 / TAP 分光

核心交换机镜像口或分光器接入,不串接业务链路,故障不影响转发。

采集性能
100G 线速零丢包

硬件加速采集,100G 流量线速处理,高峰期不丢包不采样。

存储与回溯
PB 级 · 180 天

分布式 PCAP 存储集群,任意条件组合秒级检索回放,满足等保三级留存要求。

对接输出
API / Syslog / SIEM

标准接口对接 SIEM、SOAR 与工单系统,也可直接在 AI 工作区里签字闭环。

上岗后,它会在 AI 工作区里持续狩猎、取证、开工单——进入 AI 工作区看看 →

同一个天团

它还有两位同事

三位同事共享同一套情报底座与 AI 工作区,工单汇聚到同一个收件箱,由你统一签字

让安全同事今天就上岗

旁路接入即可开工:全量采集、深度解析、主动狩猎,可疑就取证开单,阻断由你签字。私有化部署,数据不出域。

进入 AI 工作区