处置手册
SOP、运行手册、环境说明建成检索知识库;分诊、调查、规则生成、体检解读时自动引用并标出来源。
处置手册是 RAG 知识库。上传的文档切成片段、向量化后存进 ES 的 .rst_copilot_kb;分诊评分、调查结论、规则生成、体检解读前先检索它,把相关片段交给模型,结果上标「参考了 N 篇知识库文档」。所有版本都有。
需要先在 AI 配置 里配好向量模型(Embedding),否则页面提示「处置手册未启用」。
文档库

三张卡:可检索的文档数、切块总数、最近入库时间。列表每篇显示标题、片段数、入库时间;删除会连同片段一起移除。
上传文档

- 标题:检索结果和引用里显示的名字。
- 正文:Markdown 或纯文本,建议 5–20k 字符;页面会实时估算切成几个片段。
- 元数据(可选,最多 6 组):
source: internal-wiki、owner: soc-l2这类键值,随片段一起存,检索时能看到这条内容从哪来。
向量化在网关侧完成,本地模型 1000 个片段约几分钟。
检索测试

输入一个问题,看命中哪些片段、相似度多少、来自哪篇,用来验证切分和问法。命中率低通常是文档太长没有小标题,或问法和文档用词差太远。
写什么进去
| 类型 | 例子 | 谁会用到 |
|---|---|---|
| 应急预案 / SOP | 勒索软件处置流程、失陷主机隔离步骤 | 告警调查的处置建议、分诊的处置建议 |
| 环境说明 | 「10.30.9.5 是 Zabbix 监控节点,端口探测属正常」 | 分诊和调查的误报判定 |
| 检测规范 | 团队的规则命名、严重度定义、ATT&CK 映射习惯 | 检测规则生成 |
| 集群运维手册 | 分片策略、ILM 约定 | 平台健康的 AI 解读 |
环境说明这类只有本团队知道的事实收益最大:哪台是监控节点、哪个网段是跳板机,模型没有别的途径知道。
换向量模型
换了维度不同的 Embedding 模型后旧索引不能复用,保存时提示「现有 KB 索引是 X 维,当前模型是 Y 维」。删掉 .rst_copilot_kb 重建,再重新上传文档。