autobotAI是什么
autobotAI是面向网络安全和IT运营团队的智能体自动化平台。它把告警、云资源、身份、合规、应用安全与运维工具连接起来,让团队构建能够调查、判断、审批和执行处置的工作流。
产品定位不是替代SIEM或传统SOAR,而是在现有安全技术栈之上增加多智能体编排、生成式AI推理和统一治理。团队既可以搭建确定性流程,也可以为低风险任务逐步开放自动执行。
核心功能
- 多智能体编排:让安全、身份、合规、应用和云运营智能体协同处理事件。
- 告警调查与响应:收集上下文、富化威胁情报并执行隔离或阻断动作。
- 可解释决策:记录AI判断依据、运行步骤和处理结果。
- 人工审批:高影响的删除、修复或权限变更可先交给人员确认。
- 工作流构建:同时提供无代码、低代码和完整代码扩展方式。
- 统一集成:连接公有云、Kubernetes、SIEM、EDR、聊天和工单系统。
- 合规自动化:持续检查策略、收集证据并推动风险整改。
- 运行治理:集中查看智能体状态、执行历史、审计轨迹和异常。
多智能体安全运营
平台将不同安全领域的能力拆成可协作智能体,由中央编排层传递上下文并执行治理规则。一个可疑凭证事件可以同时触发会话撤销、资源影响分析、事件记录与合规流程。
| 领域 | 典型任务 | 需要的人工控制 |
|---|---|---|
| SecOps | 告警分类、威胁富化、事件响应和威胁狩猎 | 高风险隔离与封禁审批 |
| IAM与IGA | 访问评审、最小权限、临时访问和离职回收 | 特权授予与批量撤权审批 |
| GRC | 控制检查、证据收集、风险登记和整改跟踪 | 风险接受与例外确认 |
| AppSec | 漏洞、密钥、依赖与软件物料风险处理 | 代码修改和生产发布复核 |
| 云运营 | 配置偏差、错误配置和多云治理 | 生产资源变更审批 |
| IT运营 | 工单、证书、变更和基础设施合规 | 重大变更与停机确认 |
与传统SOAR有什么不同
| 比较项 | 传统SOAR | autobotAI |
|---|---|---|
| 主要逻辑 | 预定义条件与静态剧本 | 确定性流程与可推理智能体并存 |
| 覆盖范围 | 多以SOC事件流程为主 | 覆盖安全、合规、身份、应用、云和IT运营 |
| 构建方式 | 剧本和连接器 | 无代码、低代码、Python、API、CLI与智能体工具 |
| 自治程度 | 按规则自动执行 | 按风险逐级开放自治并保留人工覆盖 |
| 可组合性 | 剧本通常相对独立 | 工作流可作为工具被其他智能体调用 |
| 治理 | 按流程配置审批 | 集中审计、推理说明、权限与护栏 |
工作流与Bot构建
Bot是平台中的自动化工作流单元,可以按事件触发、定时运行或由其他流程调用。安全分析师可用可视化节点组合步骤,工程师则能用Python、API或命令行扩展特殊动作。
- 事件触发:收到告警、Webhook或系统事件后立即运行。
- 定时触发:按日、周或月执行审计、清理和证据收集。
- 人工触发:由分析师在调查或应急处置时按需启动。
- 条件分支:根据风险、资产重要性或调查结果选择不同路径。
- 审批节点:在修改、删除、阻断和权限变更前等待授权。
- 代码动作:用Python或命令行处理非标准系统和复杂逻辑。
- 可复用工具:将成熟流程登记为其他智能体可调用的能力。
如何创建第一个自动化流程
- 选择重复频率高、判断标准清楚且影响范围可控的安全任务。
- 连接告警来源、资产系统、威胁情报和通知或工单工具。
- 在工作流中设置触发器、数据富化、判断条件和处置动作。
- 为删除、隔离、封禁和权限变更加入人工审批节点。
- 使用历史事件或测试环境验证正常、异常和失败分支。
- 先以只读或建议模式上线,比较智能体判断与分析师结论。
- 达到准确率和安全门槛后逐步开放低风险自动处置。
人工审批与可解释性
审批节点允许负责人查看上下文后批准或拒绝修复、删除和资源变更。平台强调为每次决策保留理由、步骤和结果,便于安全复盘、管理层解释和审计取证。
- 按动作风险区分自动执行、事后通知和事前审批。
- 审批信息应包含资产、告警、证据、建议动作和潜在影响。
- 拒绝后应进入替代流程,而不是让事件静默结束。
- 所有人工决定和智能体动作都应进入不可随意修改的审计记录。
- 高影响流程需要配置紧急停止、回滚和人工接管方式。
集成能力
官网称平台可连接600多种服务,覆盖AWS、Azure、Google Cloud、Kubernetes、代码仓库、可观测工具、聊天应用和安全产品。实际可用动作、认证方式与套餐范围应按目标连接器逐项核验。
| 集成类别 | 代表性系统或方式 | 常见用途 |
|---|---|---|
| 公有云 | AWS、Azure、Google Cloud | 资产发现、配置检查与修复 |
| 容器与基础设施 | Kubernetes、Linux、Terraform、Ansible | 配置、部署和命令执行 |
| 安全与威胁情报 | SIEM、EDR、MISP、VirusTotal等 | 告警富化、调查与响应 |
| 可观测性 | Datadog、Grafana、Coralogix等 | 日志、性能与异常处理 |
| 协作与工单 | Slack、Teams、聊天和工单系统 | 通知、审批和整改跟踪 |
| 开发扩展 | API、Webhook、SDK、CLI与Python | 连接专有或旧系统 |
Linux Agent
Linux Agent用于在目标环境执行命令行工具和脚本,可运行云CLI、Terraform、Ansible、Kubectl与Bash动作。官方文档当前要求Ubuntu 22.04或更高版本,支持x86_64与ARM64,并需要通过安全网络连接平台。
- 代理服务需要较高系统权限,安装前必须评估主机隔离和最小权限。
- 凭证和配置应交给受控密钥系统管理,不能写入普通脚本或工单。
- 调试日志可能包含令牌或内部状态,生产环境不宜长期启用详细级别。
- 更新前先在测试环境验证,避免自动升级影响关键响应流程。
- 对可执行命令建立允许列表,并限制代理能够访问的资源范围。
安全与合规场景
- 告警降噪:富化低级别告警,关闭明确误报并升级高风险事件。
- 钓鱼响应:分析邮件、提取指标、搜索相似邮件并请求隔离审批。
- 云配置治理:发现公开存储、过宽安全组和错误身份策略。
- 漏洞整改:识别负责人、创建工单、持续跟进并验证修复。
- 访问治理:查找闲置账号、过度权限和即将到期的临时访问。
- 合规取证:定期收集控制证据并记录例外和风险接受。
- 密钥治理:发现泄露或过期密钥,协调轮换并验证旧凭证失效。
- 证书管理:监控有效期、推动续期并确认部署状态。
推荐部署流程
- 确定一个业务指标明确的用例,例如降低一级告警平均处理时间。
- 梳理数据来源、现有工具、账号权限和审批责任人。
- 在隔离环境连接测试账号,导入少量历史事件完成概念验证。
- 定义不可自动执行的动作、最高权限边界和失败回退流程。
- 比较人工结论与智能体结果,记录准确率、误报和漏报。
- 完成安全评审、渗透测试、日志审计和灾难恢复验证。
- 分阶段上线并持续监控成本、响应速度和自动处置质量。
套餐与定价
官网当前按Community、Standard和Enterprise划分方案,但没有在公开价格区直接列出Community与Standard的固定金额。前两档提供14天免费试用,Enterprise采用定制报价,最终费用以购买或合同页面为准。
| 套餐 | 每月智能体执行量 | 集成与服务 | 公开价格 |
|---|---|---|---|
| Community | 最高7,000次 | 2个云平台集成、社区支持、每年3次自动化咨询 | 未公开固定金额,提供14天试用 |
| Standard | 最高20,000次 | 5个以上云平台集成、完整安全生态、优先支持、每年5次咨询 | 未公开固定金额,提供14天试用 |
| Enterprise | 不限执行量 | 完整治理、自定义智能体工具、无限云与API集成、专属经理和全天候SLA | 定制报价 |
套餐页中的执行量是容量边界,不等同于告警数或工作流数。评估成本时还要计算云资源、第三方API、模型调用、日志存储、实施服务和内部运维人员。
如何选择套餐
- 小型安全与IT团队可先用Community验证两项云集成和一个高频流程。
- 多云或混合环境、需要完整安全工具链时,更适合评估Standard。
- 全球组织、托管安全服务商和高合规环境通常需要Enterprise。
- 试用期内应统计真实执行量,避免只按团队人数选择方案。
- 购买前确认超额计费、模型费用、数据保存和支持响应级别。
适合哪些团队
- 每天处理大量重复告警并面临分析师疲劳的安全运营中心。
- 同时管理AWS、Azure、Google Cloud和本地基础设施的企业。
- 需要持续身份治理、访问评审和最小权限执行的组织。
- 需要自动收集证据并推动整改的合规与风险团队。
- 希望让分析师用低代码、工程师用Python共同建设流程的团队。
- 需要多租户、集中治理和客户定制流程的托管安全服务商。
产品优势
- 覆盖安全、身份、合规、应用、云和IT运营多个领域。
- 提供从无代码到完整代码的渐进式构建方式。
- 重视审批、审计、可解释性和人工覆盖,适合严肃安全场景。
- 可在现有SIEM、SOAR、EDR和云平台之上增加编排能力。
- 支持API、Webhook、CLI、Linux Agent和智能体协议等连接方式。
- 公开文档内容较完整,便于技术团队先评估架构和操作要求。
使用限制与风险
- 多智能体系统配置复杂,需要安全、平台和业务团队共同治理。
- 官网展示的自动处置率和效率数据不能替代本企业验证。
- 高权限连接器或Linux Agent一旦配置错误,可能扩大操作影响范围。
- 生成式AI仍可能误判,关键隔离、删除和权限动作必须保留审批。
- 600多项集成不代表每个连接器都覆盖所有动作和企业版本。
- 公开页面没有给出前两档固定价格,整体成本需要询价和试点测算。
- 接入大量日志和敏感告警时,需要单独审查数据驻留与模型处理路径。
- 平台不能替代SIEM、EDR、漏洞扫描和组织自身的安全责任。
安全治理检查清单
| 检查项 | 最低要求 |
|---|---|
| 账号权限 | 专用服务账号、最小权限、定期轮换和紧急吊销 |
| 动作分级 | 只读、低风险自动、高风险审批和禁止动作分层 |
| 审计日志 | 记录输入、推理、审批、动作、结果与操作者 |
| 回滚机制 | 资源变更前保存状态,并验证撤销流程 |
| 模型治理 | 明确模型供应商、数据边界和提示注入防护 |
| 故障处理 | 超时、接口失败和错误判断均有安全默认路径 |
| 业务连续性 | 平台不可用时保留人工响应和原有工具流程 |
GitHub与开源状态
autobotAI核心平台不是整体开源项目。官方关联组织公开了Terraform Provider、集成项目和运行环境扩展包等仓库,可用于了解部分对接方式,但不能据此认为智能体编排、管理后台和服务端源码开放。
| 项目 | 公开状态 | 用途 |
|---|---|---|
| 核心平台 | 不开源 | 智能体编排、治理、运行与企业服务 |
| Terraform Provider | 公开仓库 | 通过基础设施代码管理部分autobotAI资源 |
| 集成相关项目 | 部分公开 | 展示或承载部分连接器能力 |
| Library Addons | 公开仓库 | 为执行运行时加入客户需要的软件包 |
| Linux Agent | 提供安装与运维文档 | 具体许可证与源码开放范围需分别核验 |
基本信息
| 项目 | 内容 |
|---|---|
| 产品名称 | autobotAI |
| 工具类型 | 智能体安全运营与IT自动化平台 |
| 主要领域 | SecOps、GRC、IAM、AppSec、云运营和IT运营 |
| 构建方式 | 无代码、低代码、Python、API、Webhook与CLI |
| 集成规模 | 官网称600多种服务 |
| 部署范围 | 公有云、本地与混合环境,具体方案按合同确认 |
| 试用 | Community与Standard提供14天试用 |
| 定价 | 分档套餐,公开页未列固定金额,Enterprise定制报价 |
| 是否提供开发扩展 | 是,支持API、SDK、CLI与智能体工具方式 |
| 是否开源 | 核心平台不开源,部分集成和工具仓库公开 |
推荐指数
综合推荐指数为4.4分,满分5分。autobotAI功能覆盖面和治理设计较完整,适合有明确安全自动化需求的中大型团队,但部署复杂度、权限风险和实际总成本必须通过试点验证。
常见问题
autobotAI主要做什么?
它帮助安全与IT团队构建、治理和运行能够调查、决策与执行处置的智能体工作流。
它可以替代SIEM或SOAR吗?
官方定位更偏协同与增强,可接入现有SIEM、SOAR和EDR,不应默认完全替代这些系统。
需要编程吗?
不一定,分析师可以使用可视化流程,工程师也能用Python、API和CLI扩展。
高风险动作会自动执行吗?
可以按风险配置审批,高影响动作应要求人工确认并保留回滚能力。
支持哪些云平台?
官方重点列出AWS、Azure和Google Cloud,也支持Kubernetes与本地Linux环境。
有免费试用吗?
Community与Standard当前均列有14天免费试用,具体开通条件以购买页为准。
autobotAI多少钱?
公开套餐页没有列出前两档固定金额,Enterprise采用定制报价,需要结合执行量和集成范围询价。
是否支持人工审批?
支持,修复、删除和资源变更可以在工作流中加入批准或拒绝节点。
有官方GitHub吗?
有关联组织公开的Terraform Provider和集成仓库,但核心平台代码并未整体开放。
适合小团队吗?
有明确高频任务的小团队可以从Community试点,但工作量很低时要比较平台治理成本与实际收益。
桂公网安备45132202000164号