Splunk AI Copilot
装在 Splunk 里的安全分析助手(原生 App):自然语言查日志、告警分诊与调查、检测规则生成、面向 SOC 的运营层。
它是什么
Splunk AI Copilot 是一个 Splunk App(.spl),装进搜索头就能用,没有独立服务、没有额外数据库:查询走 Splunk 的搜索,数据存 KV store,登录和角色沿用 Splunk 自己的。分析师用自然语言提问,它生成只读 SPL、跑出结果并解释;一条告警丢进去,它自己取证、画出攻击链、给结论;结论可以写回 Enterprise Security 的 notable,也可以开成 ServiceNow / Jira 工单。
与 Elastic AI Copilot 是同一产品线:界面、页面、工作流一致,只是查询语言、数据来源和跳转目标换成 Splunk 的。

能做什么
| 能力 | 说明 | 是否付费 |
|---|---|---|
| 智能查询 | 自然语言 → 只读 SPL,试跑纠错,多轮追问;随口纠错自动成为知识库约定 | 免费 |
| 搜索栏命令 | | copilot "问题" 直接在 Splunk 搜索栏生成并执行;| splexplain 解释与优化一条 SPL | 免费 |
| 字段脱敏 | 云 / 私有 / 气隙三档,数据离开实例前先处理 | 免费 |
| 安全态势、实时告警、运营报告、审计、知识库、资产、基线、数据接入 | 运营数据的汇总、归档与治理 | 免费 |
| 告警批量分诊 | 一批告警聚类、打分、排优先级,附降噪建议 | 付费 |
| 告警调查 | 围绕一条告警自主取证,给出时间线、攻击链、影响面、误报判定;写回 ES / 开工单 | 付费 |
| 检测规则生成 | 从描述生成可部署的 scheduled saved search(SPL + 调度 + 触发 + MITRE),一键部署;ATT&CK 覆盖热图 | 付费(密封交付) |
| 平台健康 AI 解读 | 对 Splunk 体检结果给出根因与只读 SPL | 付费 |
付费能力需要一张激活的许可;企业版包含全部功能。试用许可 14 天,可以在产品激活页自助申请。检测规则引擎以密文交付,解密密钥随许可下发,没有许可的实例运行不了它。