Skip to main content

Splunk AI Copilot

装在 Splunk 里的安全分析助手(原生 App):自然语言查日志、告警分诊与调查、检测规则生成、面向 SOC 的运营层。

它是什么

Splunk AI Copilot 是一个 Splunk App(.spl),装进搜索头就能用,没有独立服务、没有额外数据库:查询走 Splunk 的搜索,数据存 KV store,登录和角色沿用 Splunk 自己的。分析师用自然语言提问,它生成只读 SPL、跑出结果并解释;一条告警丢进去,它自己取证、画出攻击链、给结论;结论可以写回 Enterprise Security 的 notable,也可以开成 ServiceNow / Jira 工单。

与 Elastic AI Copilot 是同一产品线:界面、页面、工作流一致,只是查询语言、数据来源和跳转目标换成 Splunk 的。

系统架构

智能查询首页

能做什么

能力说明是否付费
智能查询自然语言 → 只读 SPL,试跑纠错,多轮追问;随口纠错自动成为知识库约定免费
搜索栏命令| copilot "问题" 直接在 Splunk 搜索栏生成并执行;| splexplain 解释与优化一条 SPL免费
字段脱敏云 / 私有 / 气隙三档,数据离开实例前先处理免费
安全态势、实时告警、运营报告、审计、知识库、资产、基线、数据接入运营数据的汇总、归档与治理免费
告警批量分诊一批告警聚类、打分、排优先级,附降噪建议付费
告警调查围绕一条告警自主取证,给出时间线、攻击链、影响面、误报判定;写回 ES / 开工单付费
检测规则生成从描述生成可部署的 scheduled saved search(SPL + 调度 + 触发 + MITRE),一键部署;ATT&CK 覆盖热图付费(密封交付)
平台健康 AI 解读对 Splunk 体检结果给出根因与只读 SPL付费

付费能力需要一张激活的许可;企业版包含全部功能。试用许可 14 天,可以在产品激活页自助申请。检测规则引擎以密文交付,解密密钥随许可下发,没有许可的实例运行不了它。

从哪开始

本页内容