行业新闻

Databricks 用 17 个专业 Agent 自动分诊低严重性安全告警

Databricks 用 17 个专业 Agent 自动分诊低严重性安全告警

Databricks 用源专用 Agent 取代通用 LLM 做安全告警分诊,将误报率从 50% 降到 5%。

Databricks 安全团队每天处理海量低严重性告警,无法全部人工审查。他们构建了 17 个源专用 Agent,每个只负责一种检测源,通过确定性过滤和 LLM 辅助判断自动决定哪些告警需要升级,将人工审查率降至仅 5%。

正文摘录

在 Databricks 上使用专门 Agent 规模化安全告警分类 没有任何低严重度告警被忽略 作者:Leanne Shapton,Connor Hanify,Sam Pezzino Databricks 将来自多种来源(包括端点安全工具、云活动日志和威胁情报源)的数 PB 安全日志摄入到我们的安全湖仓一体中。我们的检测架构持续监控这些数据中的恶意活动。每个识别的信号都会进入一个集中的告警表,等待事件响应(IR)分析师审查。 在每天数千条安全告警中找到真正威胁,是经典的“大海捞针”问题。大多数团队通过按严重度对告警排序来处理负载。团队会处理 HIGH 和 MEDIUM 级别的告警,并在带宽允许时处理 LOW 级别。 在 Databricks,我们的 IR 团队处理所有三个优先级别的安全告警。历史上,由于 LOW 告警数量大且保真度低,团队优先处理 HIGH 和 MEDIUM 告警。每个规模化运作的安全团队都面临同样的权衡:增加分析师人数、提高告警阈值并接受盲点,或者找到自动化处理的方法。我们选择了后者,利用能够规模化推理和执行判断的 Agent。 为了验证 Agent 能否可靠地对安全告警进行分类和升级,我们从低严重度告警开始。我们的目标很简单:识别出需要进一步调查的告警。 我们最初采用了一种幼稚的方法,将所有相关告警数据放入一个提示中,让基础模型决定升级哪些。这种方法产生了 50% 的升级率。将一半告警发送给分析师并不是分类,而是另一种噪音。 问题在于上下文。单个 Agent 对每条告警进行推理时,无法区分每个来源的“异常”是什么样子。准确分类告警所需的一切——其误报模式、行为基线和相关丰富信息——都是特定于来源的。没有这些上下文,模型只能依赖一般的网络安全知识,而这不足以进行准确分类。

阅读原文(databricks.com)→

行业新闻2026-07-06原文

相关内容