BlinkOps是什麼
BlinkOps是一種專為安全運營團隊所設計的Agent-based Security Operations Platform,其產品名稱為Blink。它將AI Agent、確定性工作流程、案件管理、資料表、看板以及企業整合功能集中在同一個運營平臺上。
該平台既能像AI SOC一樣調查告警,也能像SOAR一樣執行經過約束的回應步驟。安全團隊可以決定哪些Agent要自動運行、哪些動作必須等待人工批准,並且能夠保留相關的證據與審計記錄。
核心功能
- 接收並調查來自SIEM、EDR、雲端、身分及郵件系統的告警
- 用無代碼Agent Builder創建具有角色、能力和約束的安全Agent
- 用Workflow Studio編排確定性安全與IT流程
- 透過Solution Studio組合Agent、工作流、案件、表格和看板
- 在統一案件中管理告警、證據、可觀察對象、附件和任務
- 透過Analyst Copilot生成摘要並輔助調查
- 連接30,000多個安全、IT、雲端、開發和GRC動作
- 使用雲端或自託管Runner執行自動化
- 用RBAC、審批門、憑據隔離和完整日誌控制風險
平台組成
| 組成部分 | 主要作用 | 典型用戶 |
|---|---|---|
| Agent Studio | 創建能夠推理和調用能力的專用Agent | SOC、IAM、VM和GRC團隊 |
| Workflow Studio | 以確定性步驟執行調查與回應 | 安全工程和自動化團隊 |
| Solution Studio | 把Agent、工作流和運營界面組裝為完整方案 | 平台負責人和安全運營團隊 |
| Cases | 統一追蹤事件、證據、任務和狀態 | 分析師和事件應變人員 |
| Dashboards與Tables | 展示指標並維護運營數據 | 經理、分析師和審計人員 |
| Connectivity Mesh | 連接企業工具和動作 | 集成與平台團隊 |
| Runners | 在雲端或客戶環境執行工作流動作 | 基礎設施和安全團隊 |
AI Agent Builder
Agent Builder提供視覺化介面,用於定義Agent的名稱、角色、責任、可調用的能力以及行為限制。當Agent需要執行外部動作時,它會讓Blink Workflow Engine來運行已經授權的工作流,而非直接持有憑證。
- 為每個Agent設定明確的安全領域和任務範圍
- 將已批准工作流作為Agent可調用的能力
- 定義輸入、期望輸出和失敗狀態
- 配置自動執行、人工確認和禁止動作
- 用結構化結果連接下游工作流步驟
- 在隔離會話中運行單次或連續任務
- 記錄推理、證據、調用能力及最終結果
Agent執行機制
代理人會根據角色、任務以及可用的能力來判斷下一步該做什麼,必要時還會調用受控的工作流程。當工作流程完成後,其結果會被傳回給代理人,作為新的上下文,如此持續下去,直到任務成功完成、失敗,或達到停止條件為止。
- 先讀取Agent配置、任務說明和當前上下文
- 判斷是否能夠直接形成結論
- 需要外部資訊或動作時選擇已授權能力
- 由工作流引擎執行具體工具步驟
- 把步驟輸出加入當前會話上下文
- 達到目標後返回成功、失敗和證據
- 每次新任務預設使用獨立會話以降低上下文串擾
Workflow Studio
Workflow Studio將AI推理與嚴格的邏輯執行相結合,可透過自然語言Copilot來生成初始流程,亦可以無代碼、低代碼或完整代碼的方式進行調整。而關鍵的處理動作仍需依循明確的步驟、條件及審批機制。
- 使用事件、計劃或人工操作觸發流程
- 拖放集成動作並配置輸入輸出
- 加入條件、循環、分支、重試和錯誤處理
- 調用安全Agent完成動態調查任務
- 在隔離終端或插件中運行腳本
- 為封禁、隔離和權限變更設定人工批准
- 透過運行日誌和看板監控結果與節省時間
Solution Studio
Solution Studio是一個為運營人員所設計的方案組裝工具,可以用Agentic SOC、IAM、Cloud Security等預設模板作為起點,或是從零開始建立方案。每個方案都可以包含工作區、案件、看板、表格、Copilot以及自助應用等功能。
- 按安全領域選擇預設模板或創建自訂方案
- 組合多個微型Agent與確定性工作流
- 為一線分析師提供統一運營界面
- 透過表格維護資產、參考數據及處理狀態
- 用看板展示吞吐量、時效、風險和ROI
- 允許外部用戶從自助表單觸發受控流程
- 對方案版本、回饋和審計記錄持續迭代
Agentic SOC
Blink Agentic SOC可以從多種檢測工具那裡接收警報,並結合威脅情報、資產、身分以及歷史背景來進行調查。調查結果會以案件的形式呈現,其中包含摘要、嚴重性評估、相關證據以及建議的處理方式。
- 對告警去重、歸併並建立調查故事
- 查詢終端、身分、雲端和郵件上下文
- 富化IP、域名、檔案哈希和其他IOC
- 重新評估嚴重度並解釋判斷依據
- 推薦隔離、封禁、重設或關閉等下一步
- 按置信度與風險決定自動執行或人工批准
- 將完整調查歷史保存在統一案件中
案件管理
案件介面連接了Cases、Alerts、Attachments、Observables和Tasks等資料表,支援分配、狀態變更、批次操作以及時間軸追蹤。Copilot能夠生成案件摘要,分析師仍可編輯並核對原始證據。
- 集中查看告警、證據、實體和相關任務
- 按團隊、負責人、嚴重度和狀態篩選
- 批量分配、關閉或更新多個案件
- 記錄人工調查、Agent操作和審批決定
- 透過AI摘要快速了解案件重點
- 使用自訂欄位適配組織處理規範
- 把最終處置和復盤資訊用於後續改進
安全運營覆蓋範圍
| 領域 | 可自動化內容 | 需重點控制 |
|---|---|---|
| SOC | 告警分流、調查、富化與回應 | 誤報關閉與高風險處置 |
| 事件回應 | 證據收集、隔離、通知和復盤 | 取證完整性與業務影響 |
| IAM | 入離職、權限審查、異常身份處置 | 特權賬戶與審批分離 |
| 漏洞管理 | 發現歸併、優先級、分派和驗證 | 資產重要性與修復窗口 |
| GRC | 證據收集、控制測試和報告 | 控制解釋與審計簽字 |
| AppSec | 發現去重、可達性驗證和修復草稿 | 代碼審核與生產變更 |
| 雲安全 | 配置檢查、風險富化與修復編排 | 跨帳戶權限與回滾 |
| 郵件安全 | 釣魚分析、IOC提取和隔離 | 用戶誤報與郵件刪除範圍 |
Agentic AppSec
Agentic AppSec能連接SAST、DAST、SCA、機密資訊掃描工具、容器相關工具、代碼儲存平台以及CI系統。它可跨不同工具消除重複工作、驗證漏洞的可達性、確定負責修復的團隊,並擬定修復方案,但在合併代碼之前,仍需由開發人員進行審核。
- 歸併多個掃描器報告的同一問題
- 結合運行環境判斷漏洞是否真實可達
- 按代碼所有權路由給正確團隊
- 在協作工具中提供問題與修復建議
- 生成修復草案或拉取請求供人工檢查
- 觸發重新掃描並驗證修復結果
- 在案件中保留發現到關閉的完整歷史
IAM與權限運營
- 自動執行員工入職、調崗和離職任務
- 比較身份源、目錄和SaaS應用中的權限
- 發現長期未用、孤立或異常高權限帳戶
- 發起訪問審查並追蹤負責人回應
- 在審批後撤銷賬戶或特定權限
- 為特權操作保留雙人批准和證據
- 將處理結果同步到ITSM和審計系統
漏洞與雲安全運營
- 匯總掃描器、雲平台與資產系統發現
- 結合嚴重度、可利用性和業務重要性排序
- 去除重複項並關聯資產負責人
- 自動創建工單、通知和修復期限
- 執行獲批准的配置或補救動作
- 驗證修復並關閉對應案件
- 透過看板追蹤積壓、SLA和風險趨勢
GRC與審計場景
- 定期從雲、身分和安全工具收集控制證據
- 檢查證據完整性並標記缺失項目
- 將控制、資產、負責人及測試結果關聯
- 自動提醒控制所有者補充材料
- 生成審計準備摘要和狀態看板
- 保留證據來源、時間和自動化運行日誌
- 由合規人員完成最終解釋和簽字
集成能力
Blink宣稱提供超過30,000個內建整合動作,涵蓋安全、IT、雲端、身分認證、DevOps、通訊以及GRC系統。這些整合動作的數量代表了可用的連接與動作規模,但並不意味著每個連接都無需配置,或是適用於所有版本。
| 集成類型 | 主要用途 | 代表性系統 |
|---|---|---|
| SIEM | 接收告警、查詢日誌和更新事件 | Splunk、Microsoft Sentinel等 |
| EDR | 調查終端並執行隔離響應 | CrowdStrike、SentinelOne等 |
| 身份 | 查詢用戶、禁用帳戶和管理權限 | Okta及企業目錄 |
| 雲平台 | 讀取資源、檢查配置和修復風險 | AWS、Azure、Google Cloud |
| ITSM | 創建、更新和關閉工單 | ServiceNow、Jira |
| 協作 | 通知、互動審批和自助請求 | Slack、Microsoft Teams |
| 威脅情報 | 富化IOC與風險判斷 | 商業和公開情報服務 |
Runner部署方式
工作流程預設可由Blink雲端Runner來執行,企業也可於本地、私有雲或VPC中部署自託管Runner。自託管Runner適用於連接到防火牆後的系統、資料庫、密碼管理工具以及內部服務。
| 部署方式 | 優勢 | 需要評估 |
|---|---|---|
| Blink雲端Runner | 啟動快且運維工作較少 | 網路出口、資料流和允許動作 |
| Docker自託管Runner | 適合本地開發和較輕的工作負載 | 主機權限、容器隔離和升級 |
| Kubernetes Runner | 支援擴展、隔離和高效能運作 | 集群權限、Helm配置和監控 |
| Runner Group | 多實例並行並降低單點故障 | 秘密配置和網路可達性保持一致 |
| 混合部署 | 控制執行與憑證並保留SaaS管理 | 明確控制面、日誌和任務輸出數據流 |
憑據與秘密管理
Blink透過Runner和插件來執行整合動作,而Agent本身並不直接持有憑證。在自托管環境中,可以連接到客戶所管理的密碼系統,並利用Credentials Jail來限制任何腳本存取敏感憑證的權限。
- 為每個集成使用獨立服務身份
- 按工作流授予最小必要權限
- 優先從企業秘密管理器動態獲取憑證
- 限制自訂代碼讀取或列印秘密
- 定期輪換密鑰並檢查閒置連接
- 記錄憑據調用但不記錄秘密值
- 對高權限連接設定更嚴格審批和監測
工作區與權限
工作區是一個用來隔離自動化資源與團隊的環境,不同的工作區之間是相互獨立的。存取權限則由角色權限來控制,這種方式適合根據SOC、IAM、GRC、地區或業務單元來劃分責任範圍。
- 按團隊和業務邊界創建獨立工作區
- 使用RBAC限制查看、編輯、運行和管理權限
- 透過用戶組減少逐人授權工作
- 限制資源、工作流、連接和案件可見範圍
- 定期審查管理員與高權限角色
- 避免在個人工作區部署無人維護的生產流程
適用場景
- SOC告警分流、調查、富化與響應
- 釣魚郵件分析與惡意實體處置
- 身份入離職、權限審查和異常帳戶處理
- 漏洞去重、優先級、分派和修復驗證
- 雲安全發現調查與配置修復
- AppSec發現到代碼修復的協作流程
- GRC證據收集、控制測試和審計準備
- 跨安全、IT、DevOps和業務系統的自助服務
適合哪些企業
- 擁有多個安全工具且流程跨系統的大中型企業
- 告警量較高並希望擴大分析師處理能力的SOC
- 需要從傳統SOAR升級到Agentic運營的團隊
- 重視本地執行、憑證隔離和審計追蹤的組織
- 希望統一SOC、IAM、VM、GRC和AppSec自動化的平台團隊
- 有能力維護安全流程、整合、權限和審批規範的企業
BlinkOps價格
BlinkOps官網目前主要以申請演示和企業銷售為主,並未公開固定的套餐名稱、單位用戶的價格或統一的用量單價。實際報價通常需要根據使用場景、自動化規模、整合需求、Runner的數量、支援服務以及合約期限等因素來決定。
| 採購項目 | 公開價格 | 報價可能考慮的因素 |
|---|---|---|
| Blink Agentic Security Operations Platform | 企業詢價 | 用戶、工作區、運行量及解決方案範圍 |
| Agentic SOC | 企業詢價 | 日告警量、資料來源、調查和回應範圍 |
| Agentic SOAR與Workflow Studio | 企業詢價 | 工作流數量、動作運行和集成複雜度 |
| Agentic IAM、VM、GRC或AppSec | 企業詢價 | 領域模組、資產規模和處理流程 |
| 自託管Runner與混合部署 | 企業詢價 | 環境、規模、高可用性和支援要求 |
| 專業服務與FDE支援 | 按合約確認 | 設計、集成、遷移、培訓和持續優化 |
服務條款允許依照價目表或訂單表格來收取費用,且對於超過約定用量之部分,可能還需要額外收費。在採購之前,應將用量、超額規則、續費方式以及服務的終止方式等內容寫入訂單中。
申請與上線教學
- 選擇告警調查、IAM、漏洞或GRC等首個高價值場景。
- 統計當前處理量、人工耗時、錯誤率與服務目標。
- 申請演示並用真實脫敏樣本驗證平台能力。
- 確認所需集成、資料流、Runner和秘密管理方式。
- 在獨立工作區配置用戶、角色與最小權限連接。
- 先上線只讀調查和建議動作,再增加受控響應。
- 驗證錯誤、超時、重複事件、回滾和人工接管。
- 根據安全結果和運營指標逐步擴展其他場景。
創建安全Agent教學
- 為Agent定義單一明確的角色、任務和責任邊界。
- 列出允許讀取的資料、可調用的能力以及禁止的動作。
- 將外部動作封裝為經過測試的確定性工作流。
- 定義輸入欄位、輸出結構、置信度及停止條件。
- 為隔離終端、禁用帳戶等動作增加批准門。
- 使用正常、惡意、缺失和衝突樣本測試。
- 檢查Agent選擇能力、證據和最終結論是否合理。
- 發布後持續審查錯誤、人工覆蓋和業務影響。
構建工作流教學
- 選擇事件、計劃或人工觸發方式。
- 定義輸入、最終結果和每個中間狀態。
- 從整合式函式庫中添加查詢、分析與回應動作。
- 加入條件、並行、循環、重試和錯誤分支。
- 在動態判斷位置調用經過限制的Agent。
- 為高影響步驟配置人工審批和超時處理。
- 在測試連接與測試數據上驗證每條路徑。
- 啟用日誌、告警、版本管理與效果看板後發布。
效果評估
| 指標 | 評估重點 | 建議方法 |
|---|---|---|
| 調查準確率 | 結論和嚴重度是否正確 | 抽樣與分析師結論對比 |
| 自動處理率 | 無需人工完成的案件比例 | 按風險和類型分別統計 |
| 平均回應時間 | 從告警到建議或處置的時間 | 比較上線前後中位數 |
| 人工覆蓋率 | 分析師修改Agent結果的比例 | 按原因分類並回歸測試 |
| 動作失敗率 | 集成、權限和外部服務錯誤 | 監控每個步驟和連接 |
| 安全事件 | 自動化是否造成誤封或業務中斷 | 建立嚴重事件審查 |
| 節省工時 | 被自動化替代的有效人工時間 | 用抽樣工時而非宣傳數字 |
產品優勢
- 將Agent推理與確定性工作流放在同一平台
- 覆蓋SOC之外的IAM、VM、GRC和AppSec場景
- 30,000多個集成動作降低跨系統連接工作
- Agent能力由受控工作流提供而非直接暴露憑證
- 案件、表格、看板與自助應用形成完整運營界面
- 支援雲端及自託管Runner連接私有基礎設施
- 提供RBAC、人工審批和完整審計記錄
- 可從模板起步並深度訂製Agent與工作流
使用限制與注意事項
- 官網沒有公開固定價格,採購和續費成本需單獨詢價
- 30,000多個集成並不代表所有動作都適配現有配置
- 生產上線需要安全工程、流程設計和權限治理投入
- Agent可能錯誤判斷嚴重度、證據或下一步
- 自動隔離、禁用和刪除等動作可能影響正常業務
- 自託管Runner仍依賴正確的容器、網路和升級管理
- 混合部署需核清控制面、日誌和步驟輸出的數據流
- 大量自訂工作流會產生版本、所有權及維護負擔
- 客戶案例與官方自動化比例不能視為普遍結果
- 平台核心代碼為商業閉源,不能依賴公開倉庫自行部署完整產品
GitHub與開源情況
BlinkOps的Blink平台、Agent Builder、Workflow Studio以及案件管理功能,均屬於商業性且封閉源碼的SaaS服務,其服務條款也限制了人們取得該平台的源代碼。目前尚未發現任何可讓人自行部署完整Blink平台的官方開源儲存庫。
網路上名稱相近的Blinko開源筆記專案與BlinkOps無關,不能作為該安全平台的GitHub來源。開放整合、Runner部署包或文件同樣不代表核心產品已開源。
| 組件 | 狀態 | 說明 |
|---|---|---|
| Blink平台 | 商業閉源 | 透過企業許可使用 |
| Agent Builder | 商業閉源 | 在Blink工作區中配置 |
| 工作流程與解決方案工作室 | 商業閉源 | 核心編排和運營能力未公開源碼 |
| Self-Hosted Runner | 客戶環境部署組件 | 可本地執行但不等於完整平台開源 |
| Blink Library與整合功能 | 可重複使用內容和連接 | 使用範圍受平台與許可約束 |
| 官方完整開源版 | 未提供 | 不能僅憑公開資料自托管全套產品 |
基本資訊
| 字段 | 內容 |
|---|---|
| 工具名稱 | BlinkOps |
| 平台名稱 | Blink |
| 工具類型 | Agentic Security Operations Platform |
| 核心領域 | SOC、SOAR、IAM、VM、GRC、AppSec及雲端安全 |
| 集成規模 | 官方稱30,000多個集成動作 |
| 部署方式 | SaaS控制面加雲端或自託管Runner |
| 價格模式 | 企業訂製報價 |
| 免費版 | 未發現公開自助免費方案 |
| 試用方式 | 申請產品演示 |
| 是否開源 | 否,核心平台為商業閉源產品 |
推薦指數
4.7 / 5。BlinkOps適合那些希望透過統一平台來整合Agentic SOC、SOAR以及各種安全運作功能的中小型企業,其集成、執行、治理及運作相關的功能都相當完整;不過其價格並不透明,且其實施品質在很大程度上取決於流程、權限設定以及後續的維護工作。
常見問題
BlinkOps主要做什麼?
它讓安全團隊能夠利用 AI Agent 來調查問題,並透過確定的工作流程,在安全、IT 與雲端工具中執行受控的應對措施。
BlinkOps是AI SOC還是SOAR?
兩者皆是。Agentic SOC負責推理與調查,Agentic SOAR則負責可靠的編排與執行,它們共享整合、案件處理及治理功能。
BlinkOps支援哪些場景?
主要覆蓋SOC、事件應對、IAM、漏洞管理、GRC、AppSec、雲安全、郵件安全及ITSM。
BlinkOps多少錢?
官網未公開固定套餐價格,需要根據告警量、自動化、模組、部署和支持需求獲取企業報價。
BlinkOps可以本地部署嗎?
可以在本地、私有雲或VPC部署Self-Hosted Runner,但平台控制面及完整部署邊界需以合約方案為準。
Agent能直接訪問密碼嗎?
官方設計讓Agent透過工作流調用能力,並使用秘密管理與Credentials Jail來降低直接暴露憑證的風險。
BlinkOps有多少集成?
官方目前稱提供30,000多個內建整合動作,採購前仍應驗證所需系統、版本及具體動作。
BlinkOps支援人工審批嗎?
支持,可為高風險動作設定Human-in-the-Loop審批門,並保留Agent建議和人工決定。
BlinkOps是開源的嗎?
不開源。核心平台是商業產品,自託管Runner和公開文件不等同於完整平台源碼開放。
桂公網安備45132202000164號