Da dove inizia
Avvii il wizard dalla scheda Alert:Da un singolo alert
Usa Investiga / Arricchisci su una singola rilevazione per investigarla
a sé stante.
Da più alert
Seleziona più elementi di un cluster e usa l’investigazione in blocco per
aprire una sola investigazione su tutti.
Cosa prepara il wizard
Prima che qualsiasi cosa raggiunga l’AI, il wizard assembla l’investigazione:1
Estrae gli indicatori
Legge gli alert selezionati ed estrae gli indicatori di compromissione —
IP, domini, hash, URL, utenti e host.
2
Allega il contesto rilevante
Raccoglie documenti correlati e materiale di riferimento così l’agente ha il
contesto di cui ha bisogno.
3
Seleziona gli asset coinvolti
Sceglie i dispositivi e le integrazioni collegati alla rilevazione, così
l’investigazione può raggiungere gli host e gli strumenti giusti.
4
Compone un prompt strutturato
Scrive un prompt di investigazione chiaro e in forma SOC a partire da tutto
ciò che ha raccolto — nessuna pagina bianca da compilare.
Cosa succede dopo
L’investigazione composta viene affidata alla variante SOC di Centurion nella chat. Da lì procede come qualsiasi altra conversazione: l’orchestratore coordina gli specialisti — Orion per arricchire gli indicatori, Perseus per ispezionare o agire su un host colpito — e tu osservi il ragionamento e le chiamate agli strumenti fluire in tempo reale.Centurion, in modalità SOC
Come l’orchestratore conduce un’investigazione di detection-and-response dall’inizio alla fine.
Il wizard mette rapidamente in moto un’investigazione, ma non agisce da solo
sul tuo ambiente. Qualsiasi response — isolare un host, bloccare un indicatore —
viene proposta in chat perché tu la approvi. Vedi
L’AI propone, tu approvi.