Skip to main content

QRadar AI Copilot

一个 Docker 网关,接在现网 IBM QRadar 7.5 上:自然语言查 Ariel、Offense 实时流与批量研判、Offense 调查、Rule Wizard 规则设计。

它是什么

QRadar AI Copilot 是部署在内网的 AI 网关,不带 QRadar:用一个授权服务 SEC Token 连客户已有的 Console,从那里读事件、网络流、Offense、规则和日志源,把分析师的自然语言翻译成 AQL,把结果翻译成结论。

系统架构

对 QRadar 只读。例外只有三个由分析师主动触发的动作:给 Offense 加备注、关闭 Offense、分配 / 标记跟进。不写规则、参考数据和任何配置。网关自己的状态(会话、Offense 副本、审计、通知配置)放在数据卷上的一个 SQLite 文件里。

它是 Elastic AI Copilot 的同系列产品:同一套外壳、同一批页面、同一套许可与交付流程。变的只是领域层:ES DSL 换成 AQL,Kibana 告警换成 Offense,检测规则换成 Rule Wizard 的规则设计。

能做什么

能力说明是否付费
智能查询自然语言 → AQL,只允许 SELECT,预检纠错,多轮追问,Console 深链免费
Offenses 告警轮询 /api/siem/offenses,逐条 AI 摘要,SSE 实时流,处置标记,关闭 / 备注 / 分配写回 QRadar免费
安全态势、运营报告、调用审计、平台健康运营数据汇总与归档;审计可转发 syslog / webhook免费
日志源白名单、字段脱敏白名单在每次 Ariel 搜索前强制;脱敏在内容进模型前完成免费
Offense 批量研判按规则 + 来源聚类,模型评级与误报判定付费
Offense 调查基于 INOFFENSE() 事件的多轮取证、时间线、MITRE ATT&CK、处置建议付费
规则副驾自然语言 → Rule Wizard 测试条件、规则响应、回测 AQL、ATT&CK 映射、与现网规则查重付费
平台运维副驾对 7 项部署体检结果的 AI 解读付费

未激活时免费能力照常可用(有每日额度);付费引擎需要一张激活的许可。试用许可 = 标准版 14 天。

从哪开始

本页内容