エージェンティック脅威研究におけるプロジェクト:記憶に残るコンテキスト

エージェンティック脅威研究におけるプロジェクト:記憶に残るコンテキスト

SOC Prime Team
SOC Prime Team linkedin icon フォローする

すべての調査は同じ方法で始まります — 環境、ログソース、検出基準を再説明し、実際の分析に入る前に。それを同じ調査のために開くすべての新しいチャットに対して、そのセットアップの労力を倍加し、脅威の探索よりもAIに再説明する時間を多く費やしています。

プロジェクト これを解決します。内部で利用可能 Agentic Threat Research — AI支援のワークスペースである Prime Architect 検出エンジニアリングや脅威研究のための — プロジェクトを使用すると、複数のチャットを1つの共有コンテキストでグループ化できるため、1回だけステージを設定するだけで済みます。あなたの データスキーマ, ログソース, 検出構造、および期待される出力を事前に定義でき、そのプロジェクト内のすべてのチャットはそれを自動的に継承します。毎回新しいセッションに同じ背景を貼り付ける必要はありません — AIは最初の質問をタイプする前に、あなたの環境がどのように機能するかをすでに知っています。

プロジェクトを特定の調査フォーカスを中心にしたワークスペースと考えてください — 脅威キャンペーン、自環境または顧客環境、検出エンジニアリングの取り組み、継続中のインシデント。AIがそのフォーカスについて正しい理由付けを行うために必要なすべてが1つの場所にあり、その中のすべてのチャットは同じ、完全に説明された基本線から始まります。プロジェクトは 左側のパネル Agentic Threat Research内の通常のチャットと並んでいて、そこで既に利用しているすべて — カスタムプロンプトや組み込みのAgentic AIツール — が、プロジェクトの中でも同様に作用します。コンテキストが既に適用されているだけです。

営業に連絡

なぜ重要か

  • 自分の調査における一貫性。 プロジェクト内で開くすべてのチャットは同じ基本コンテキストから始まるので、結果がセッション間で比較可能で再現可能になり、その日プロンプトに入力した内容に依存することはありません。
  • 調査の迅速化。 セットアップの労力を完全に省略します。新しいチャットを開いてすぐに分析を開始 — コンテキストはすでにロードされており、AIは質問から回答に直接移行できます。
  • 組織的知識の組み込み。 独自のプレイブック 内部手順書, インシデントレポート, 環境文書、およびその他の セキュリティ関連の参考資料 をアップロードするので、AIは組織の実際の基準や歴史を元に判断するようになり、SOCの動作に関する一般的な仮定に基づくことはありません。
  • デザインによる精度。 ルールを一度設定し、行動する前に仮定を明確にし、精密な技術言語を必要とし、ノイズの多い検出のために調整案を提案し、プロジェクト内のすべてのチャットがそれを自動的に遵守します。
  • 調査ごとの専用ワークスペース。 異なるフォーカスのためのプロジェクトを別々に保ちます — 脅威キャンペーン、自環境または顧客環境、検出エンジニアリングの取り組み — ので、各プロジェクトにロードされるコンテキストは、常にその調査に必要なものであり、無関係な作業が影響を与えることはありません。

簡単な例

横方向の動き検出に焦点を当てたプロジェクトを実行しているとします。あなたの データスキーマ フィールド命名規則をAIが理解できるようにし、利用可能な証拠が何であるかを知るための否定制御、VPN、IDプロバイダー、ファイアウォールログをリストアップし、テンプレートと期待される出力テンプレートをアップロードして、すべての発見がトリアージで使用する形式で戻ってくるようにします。関連するいくつかの ログソース (EDR、VPN、IDプロバイダー、ファイアウォールログ) 検出構造 過去に類似した活動をカバーするレポートを追加してください。以降、このプロジェクト内で開くすべての新しいチャットは、「この認証パターンは既知の横方向の移動TTPに一致するのか?」のような質問に、実際のデータモデルとケース履歴に基づいて答えることができます — その都度再説明することなく、一般的な回答ではなく。 内部手順書 and prior インシデントレポート covering similar activity. From that point forward, every new chat you open in that project can answer questions like “does this authentication pattern match known lateral movement TTPs in our environment?” grounded in your actual data model and your own case history — not a generic response — without you having to re-explain any of it.

開始方法

  1. プロジェクトを作成する。 In Prime ArchitectAgentic Threat Research モードに移動し、 プロジェクト 左側のパネルで選択して、 プロジェクトを作成を選択します。名前をつけてください。
  1. 共有コンテキストを定義する。 以下を選択:
  • 手順: で鉛筆アイコンをクリックし、プロジェクトでAIがどのように振る舞うべきかを説明するプロンプトを書く — 例えば、データスキーマ、ログソースの詳細、検出構造と期待される出力形式、または仮定を明確にし、精密な技術言語を用いるといった主要なルールを。選択して 指示保存します。この鉛筆アイコンを使用して、いつでも再度訪問および編集できます。
  • リソース: でプラス(+)アイコンをクリックし、以下を選択 リソース を選択して、ファイルをアップロード 資料を添付 — プレイブック、インシデントレポート、環境ドキュメント、その他のセキュリティ参考資料。最大5つのファイル をアップロードでき、それぞれ最大500kトークン 500kトークン and まで。サポートされている形式は:PDF、TXT、CSV、JSON、PNG、JPG/JPEG (PDFは最大1,000ページまで)。 ここに追加するすべては、プロジェクト内のすべてのチャットに自動的に適用されます。

作業を開始する。

  1. プロジェクトを開いて新しいチャットを開始します — コンテキストがすぐに引き継がれ、追加のステップは不要です。プロジェクト内で作成するすべてのチャットは、一緒にグループ化され、チャットパネルの下で利用可能になるので、調査履歴が散逸することなく整理されたビューで一斉に表示されます。 整理を保つ。
  1. プロジェクトが成長するにつれて、任意のタイミングで個々のチャットの名前を変更または削除できます — チャットの隣にある三つのドットメニューをクリックし、必要なオプションを選択します。これにより、アクティブな調査を明確にラベル付けし完了したものをアーカイブするのが簡単になり、プロジェクトの残りに依存している共有コンテキストを損なうことなく。 一度コンテキストを設定する。毎回、その後すぐに素早く調査を開始する。

Set the context once. Investigate faster, every time after.

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。