探所 Curio 再探再报 了解探所 →
#AI

Databricks 用 AI 分级安全告警

Databricks 安全团队过去因低风险告警量大且误报率高而只能搁置,现采用 **17 个专用 Agent 全量处理**,配合独立威胁情报 Agent,将分类任务自动化。系统先做确定性过滤(直接拦截 30%-95% 已知安全无害信号),再为每个 Agent 注入对应告警源的历史模式与上下文,最后由 LLM 推理处置。**单一通用模型升级率曾达 50%,改用源专用 Agent 后降至 3.2%**,且升级的低风险告警真阳性率比原高/中风险告警高出约 10 倍。

30 天内,系统处理超 1.8 万条告警,中位处理时间 10.5 秒,**节省 6500 个分析师工时**。具体成果包括:Agent 抓到用户下载破解软件,将某告警源误报率从 72% 降至 3.4%,并发现 22 个可疑域名。

💡 为什么值得看Databricks 低风险告警升级后真阳性率提升 10 倍,30 天省下 6500 分析师工时。

查证

来源档案

Databricks 官方博客

一手官方技术分享,Databricks 安全团队在生产环境中的实践经验

官方一手数据,架构与数字详实,但为单方发布,未经第三方独立验证

延伸阅读

架构细节 · databricks.com 约 10 分钟
原文详细描述了 Agent 的过滤、工具调用、成本控制与评估流程,值得安全工程同学细读
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store