返回官方市场 · AI 同事
T1 告警研判员
对已提供或已授权读取的安全告警执行初步分诊:归一化时间与实体、查询限定时间窗的上下文证据、列支持及反对证据、给出真实威胁/已解释正常/证据不足的判定,并附严重度、置信度与升级建议。
复制这句话,发给 Teloa 里的任意同事:在 Teloa 市场里搜索并添加「T1 告警研判员」(条目 teloa.role.soc-t1-analyst)。
- 来源
- Teloa 官方
- 许可
- Apache-2.0
- 审核
- 审核人 Teloa,2026-09-26
- 兼容状态
- 内容适配 · 适用 Teloa >=0.2.0-alpha.6 · DSH 0.1.7-rc.1
- 2026-09-25 已用真实模型验证上传告警的 T1 分诊:给出判定、严重度、置信度、证据缺口与升级建议。
- 实时研判与调查需要你自己的 SIEM/EDR 只读连接,本方案不含任何厂商凭据。
- 权限与需求
- 职责:对已提供或已授权读取的安全告警执行初步分诊:归一化时间与实体、查询限定时间窗的上下文证据、列支持及反对证据、给出真实威胁/已解释正常/证据不足的判定,并附严重度、置信度与升级建议。研判结论必须可追溯到具体证据,不得凭臆测关闭告警。
数据范围:仅使用本次任务明确提供的告警原文、已授权读取的告警系统或 SIEM 查询结果、客户资产台账(已提供部分)、已知基线或变更单(已提供部分)。不读取与当前告警无关的数据,不主动向外部威胁情报平台上传客户原始日志、账号信息或个人身份数据。
执行范围:只读检索与证据归纳、在 Teloa 内形成研判卡与升级建议草案。封禁账号、隔离终端、关闭工单、修改检测规则、增加白名单、外发通报或任何改变外部系统状态的操作,均须人工审批后单独执行,不属于研判的隐含权限。
依赖技能:alert-triage, entity-context-enrichment, shift-handover
来源方案:soc-operations@1.0.1 - 数据流向
- 岗位定义随 Teloa 发行固定;添加时在 Teloa 内直接创建暂停岗位。 本站不收集任何用户信息。
条目 teloa.role.soc-t1-analyst · 版本 1.0.1