> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Wizard di Investigazione

> Trasforma un alert — o un intero cluster — in un'investigazione SOC strutturata, con indicatori estratti e contesto allegato automaticamente.

import { CardGroup, Card, Note, Steps, Step, Tip } from '@mintlify/components';

Il **Wizard di Investigazione** è il ponte tra triage e response. Partendo da un alert o da diversi, svolge per te la preparazione più noiosa — estrae gli indicatori, raccoglie il contesto e scrive il prompt — poi affida un'investigazione pronta all'uso alla variante SOC di Centurion.

## Da dove inizia

Avvii il wizard dalla scheda [Alert](/it/documentation/detection-response/alerts):

<CardGroup cols={2}>
  <Card title="Da un singolo alert" icon="magnifying-glass">
    Usa **Investiga / Arricchisci** su una singola rilevazione per investigarla
    a sé stante.
  </Card>

  <Card title="Da più alert" icon="layer-group">
    Seleziona più elementi di un cluster e usa l'**investigazione in blocco** per
    aprire una sola investigazione su tutti.
  </Card>
</CardGroup>

## Cosa prepara il wizard

Prima che qualsiasi cosa raggiunga l'AI, il wizard assembla l'investigazione:

<Steps>
  <Step title="Estrae gli indicatori">
    Legge gli alert selezionati ed estrae gli indicatori di compromissione —
    IP, domini, hash, URL, utenti e host.
  </Step>

  <Step title="Allega il contesto rilevante">
    Raccoglie documenti correlati e materiale di riferimento così l'agente ha il
    contesto di cui ha bisogno.
  </Step>

  <Step title="Seleziona gli asset coinvolti">
    Sceglie i dispositivi e le integrazioni collegati alla rilevazione, così
    l'investigazione può raggiungere gli host e gli strumenti giusti.
  </Step>

  <Step title="Compone un prompt strutturato">
    Scrive un prompt di investigazione chiaro e in forma SOC a partire da tutto
    ciò che ha raccolto — nessuna pagina bianca da compilare.
  </Step>
</Steps>

## Cosa succede dopo

L'investigazione composta viene affidata alla **variante SOC di Centurion** nella chat. Da lì procede come qualsiasi altra conversazione: l'orchestratore coordina gli specialisti — [Orion](/it/documentation/multi-agent-system/orion) per arricchire gli indicatori, [Perseus](/it/documentation/multi-agent-system/agent-endpoint-specialist) per ispezionare o agire su un host colpito — e tu osservi il ragionamento e le chiamate agli strumenti fluire in tempo reale.

<Card title="Centurion, in modalità SOC" icon="shield-halved" href="/it/documentation/multi-agent-system/agent-orchestrator">
  Come l'orchestratore conduce un'investigazione di detection-and-response dall'inizio alla fine.
</Card>

<Note>
  Il wizard mette rapidamente in moto un'investigazione, ma non agisce da solo
  sul tuo ambiente. Qualsiasi response — isolare un host, bloccare un indicatore —
  viene proposta in chat perché tu la approvi. Vedi
  [L'AI propone, tu approvi](/it/documentation/get-started/concepts#ai-proposes-you-approve).
</Note>

## Dall'investigazione al record

Una volta che il quadro è chiaro, chiedi a [Scribe](/it/documentation/multi-agent-system/scribe) di redigere l'investigazione come report da condividere, oppure conserva la conversazione come tuo record di lavoro.
