Skip to main content

处置手册

SOP、运行手册、环境说明建成检索知识库;分诊、调查、规则生成、体检解读时自动引用并标出来源。

处置手册是 RAG 知识库。上传的文档切成片段、向量化后存进 ES 的 .rst_copilot_kb;分诊评分、调查结论、规则生成、体检解读前先检索它,把相关片段交给模型,结果上标「参考了 N 篇知识库文档」。所有版本都有。

需要先在 AI 配置 里配好向量模型(Embedding),否则页面提示「处置手册未启用」。

文档库

知识库工作方式

文档库

三张卡:可检索的文档数、切块总数、最近入库时间。列表每篇显示标题、片段数、入库时间;删除会连同片段一起移除。

上传文档

上传新文档

  • 标题:检索结果和引用里显示的名字。
  • 正文:Markdown 或纯文本,建议 5–20k 字符;页面会实时估算切成几个片段。
  • 元数据(可选,最多 6 组):source: internal-wikiowner: soc-l2 这类键值,随片段一起存,检索时能看到这条内容从哪来。

向量化在网关侧完成,本地模型 1000 个片段约几分钟。

检索测试

检索测试

输入一个问题,看命中哪些片段、相似度多少、来自哪篇,用来验证切分和问法。命中率低通常是文档太长没有小标题,或问法和文档用词差太远。

写什么进去

类型例子谁会用到
应急预案 / SOP勒索软件处置流程、失陷主机隔离步骤告警调查的处置建议、分诊的处置建议
环境说明「10.30.9.5 是 Zabbix 监控节点,端口探测属正常」分诊和调查的误报判定
检测规范团队的规则命名、严重度定义、ATT&CK 映射习惯检测规则生成
集群运维手册分片策略、ILM 约定平台健康的 AI 解读

环境说明这类只有本团队知道的事实收益最大:哪台是监控节点、哪个网段是跳板机,模型没有别的途径知道。

换向量模型

换了维度不同的 Embedding 模型后旧索引不能复用,保存时提示「现有 KB 索引是 X 维,当前模型是 Y 维」。删掉 .rst_copilot_kb 重建,再重新上传文档。

本页内容