top of page
blog_banner-1980x300.png

【Intezer AI SOC】Intezer 推出 Workflows:補齊 AI SOC 自動化回應的最後一塊拼圖

  • 18小时前
  • 讀畢需時 7 分鐘

作者:Zev Schonberg | 編譯:AIShield 編輯部 | 發稿日期:2026 年 8 月 26 日


Intezer Workflows 將多來源資安告警交由 AI SOC 調查,並自動執行事件回應流程

Intezer Workflows 是什麼?


Intezer Workflows 是 Intezer AI SOC 原生整合的自動化與事件回應功能。它能根據告警判定、Case 事件、排程或 Webhook 自動啟動處置流程,包括關閉誤報、隔離主機、更新工單、封鎖帳號及通知分析人員,減少企業對獨立 SOAR 系統的依賴。

過去一年,我們逐一推出構成完整 AI SOC 的各項功能:針對所有告警進行鑑識深度的研判與調查;透過 Cases 關聯彼此相關的告警,不再讓它們成為一張張孤立的工單;利用 Custom Agents,自動處理每次調查都涉及的報告製作、規則調校與案件交接;並以閉環式偵測工程,將告警研判結果轉化為更全面的偵測涵蓋範圍。


Intezer 過去即具備自動關閉誤報及完整的事件回應能力,無論是由解決方案工程師建立回應動作,或透過 SOAR 整合實現。然而,客戶希望能有一套原生整合於 AI SOC 平台、可自行操作並客製化的事件回應功能。


如今,我們透過 Intezer Workflows 實現了這項需求。Intezer Workflows 是原生整合於 Intezer AI SOC 的自動化與事件回應流程建置工具。使用者現在可以直接在平台內建立客製化工作流程,不必另行部署一套獨立的 SOAR 系統。目前已開放部分客戶搶先體驗,預計於本季稍晚全面推出。



直接在 AI SOC 平台內建置客製化回應流程


Intezer 的運作模式很簡單:AI 執行,人員監督。平台會以鑑識深度研判並調查每一則告警,自主處理其中 98%,僅將不到 2% 的告警升級交由人員審查。


至於調查完成後要採取哪些行動,Workflows 將控制權交由使用者掌握。它具備成熟自動化工具應有的功能,但有一項至關重要的差異:Workflows 直接整合於調查流程。


鑑識判定結果、Case 事件、排程或 Webhook,都能在觸發時立即啟動工作流程,並直接以完整的調查脈絡作為執行依據,不需要額外撰寫 API 串接程式,也不必持續輪詢。Workflows 可以跨越企業既有的技術環境執行各種動作,包括在來源系統中關閉告警、隔離主機、更新工單、通知負責的分析人員,並在流程邏輯出現分支時,依照條件執行不同路徑。


由於工作流程與調查都在同一處進行,相關動作也會回寫至其所影響的 Case 與告警中。每次執行的各個步驟都會留下紀錄,方便進行稽核與疑難排解。


從獨立 SOAR 轉向 Intezer 端到端的告警研判、調查與事件回應架構,關鍵差異在於調查脈絡。自動化流程不再從一份必須重新進行資料增補的 Webhook 酬載開始,而是直接從一項已包含證據、資料及組織脈絡的判定結果開始。


過去必須仰賴獨立 SOAR 才能實現的回應邏輯,如今已直接內建於調查平台,並可由使用者自行建立及修改。



使用自然語言建立 SOC 工作流程


使用者不必再手動建置工作流程。只要以自然語言描述想要的結果,Intezer 就能透過 MCP 建立相應的流程。接著,使用者可以直接在平台的視覺化介面中檢視及調整。


例如,使用者可以要求系統在 SIEM 中關閉經確認為誤報的告警,並透過 Slack 通知相關分析人員。相應的工作流程便會出現在流程建置工具中,等待使用者測試及啟用。


在 SOAR 時代,建立工作流程是一項工程專案;如今,只需要一場對話。




Intezer Workflows 可以自動化哪些工作?


以下是 Intezer 客戶常用的幾種情境。


威脅圍堵工作流程


到了事件回應階段,事情才真正開始有意思。


以常見的威脅圍堵情境為例:當憑證外洩告警升級處理時,工作流程會立即啟動。它會透過 Slack 通知團隊、在 Jira 中為開發團隊建立工單、輪替已外洩的機密資訊(Secret),接著驗證輪替是否確實生效,完成整個處置閉環。


類似的工作流程也能用於隔離主機、封鎖入侵指標(IOC)、停用帳號,以及執行其他修復處置。



Case 升級處理工作流程


建立 Case 後,升級處理工作流程會立即評估案件的處置狀態。確認為誤報的案件會直接在來源系統中關閉,不需要分析人員介入。需要升級處理的案件,則會透過 PagerDuty 呼叫值班人員,並聯絡受影響的使用者,確認相關活動是否由本人執行。


如果使用者確認是本人操作,Case 便會以誤報結案;如果使用者沒有回應或否認執行過該項活動,工作流程就會立即封鎖該帳號。


無論最後結果為何,系統都會產生一份包含事件時間軸、影響範圍及根本原因的事件報告,並附加於 Case 中留存。



除了上述情境,使用 Intezer 的託管資安服務供應商(MSSP),現在也可以透過工作流程處理客戶溝通及依租戶設定的案件分派,不必再仰賴人工程序。


過去,每一種流程都需要另外部署一套 SOAR、執行一項工程專案,或請 Intezer 團隊協助建置。現在只需幾分鐘即可完成,而且工作流程會直接在調查進行的平台中運作。



為什麼完整的告警涵蓋是自動化的前提?


攻擊者已開始以 AI 速度發動攻擊。當企業準備面對下一代自主式攻擊及「Mythos-ready」攻擊者時,真正的挑戰,是如何以同等的機器規模與速度做出回應。


而這必須建立在全面可視性的基礎上。


Intezer 發布的 《AI SOC Report 2026》,分析了客戶環境中的 2,500 萬則告警。報告結果說明,為什麼企業必須先建立全面的告警涵蓋,才能進一步推動自動化。


數據顯示,將近 1% 的真實資安事件,可追溯至被列為最低嚴重等級的告警。以一般企業的平均告警量計算,這相當於每年約有 54 起真實威脅事件,藏在多數團隊根本不會查看的低嚴重度告警中。


此外,超過 60% 的告警從未經過 SOC 或 MDR 團隊審查。在 Intezer 透過即時記憶體鑑識確認已遭入侵的端點中,更有超過一半先前已被 EDR 標示為完成處置。


建立在不完整涵蓋範圍上的自動化,只會加速既有盲點所造成的影響;建立在完整涵蓋範圍上的自動化,才能消除這些盲點。


當每一則告警都接受鑑識深度的調查,原本可能遭到忽略的低嚴重度訊號,就能被確認為真正的威脅跡象,並自動執行適當的回應措施。


這正是回應自動化逐漸成為 AI 就緒型資安營運基礎需求的原因。當攻擊者運用 AI 擴大攻擊規模,仰賴人工作業的事件回應將無法跟上。


正在提升 AI 就緒程度,或準備迎接自主式 AI 攻擊時代的企業,需要能以機器速度調查所有告警並執行回應的資安營運架構。全面涵蓋結合自動化回應,可以完成整個閉環,讓防禦方在事件生命週期的每一個階段,以同等規模與速度回應 AI 驅動的攻擊。



Workflows 與 Custom Agents 有什麼不同?


對於已經使用 Custom Agents 的 Intezer 客戶來說,自然會產生一個問題:何時該使用 Workflows?何時又該使用 Custom Agents?


Workflows 採確定性設計:相同的輸入,每次都會得到相同的輸出。這正是它存在的目的。當使用者已經清楚知道某項判定產生後應執行哪些動作,就不需要 AI 另行推論處理方式。


Custom Agents 則採生成式運作方式,能夠推理並處理開放式任務,例如摘要資安事件、搜尋歷史資料,甚至觸發工作流程


有些工作需要逐步且精確地執行,有些需要判斷,而許多工作同時需要這兩種能力,因此 Workflows 與 Custom Agents 能夠相互搭配。兩者結合後,可以涵蓋告警研判完成後的所有工作,從報告製作、規則調校,到案件結案與威脅圍堵。



Workflows 能否取代 SOAR?


每個資安團隊都有自身專屬的運作邏輯:事件升級規則取決於企業組織架構,回應門檻取決於風險承受度,報告格式則取決於閱讀對象。


這正是 Workflows 與 Custom Agents 存在的原因。企業可以自行定義相關邏輯、查看每一次執行的完整紀錄,並全權控管自行建置的流程。


至於 CrowdStrike 或 Microsoft Sentinel 告警的深入調查,Intezer 開箱即可提供鑑識深度的調查能力,並持續從數百萬則告警中精進。企業團隊可以將時間投入只有自身組織才能設計的自動化流程,並以 Intezer 持續最佳化的調查引擎為基礎。



Intezer Workflows 上市時程


Intezer Workflows 目前已開放既有客戶搶先體驗,預計於本季稍晚全面推出。與 Custom Agents 相同,Workflows 是 AI SOC 平台的一部分,而非獨立產品,因為事件回應本來就應該位於產生判定結果的閉環中。


Intezer 客戶成功團隊也將協助企業移轉既有的 SOAR 劇本(Playbook)。


完整 AI SOC 的最後一塊拼圖已經到位。每一則告警都接受鑑識深度的調查;每一項判定結果都回饋至偵測機制;如今,每一個回應動作也都在同一平台中執行。


AI 執行,人員監督。



FAQ


Intezer Workflows 與 SOAR 有什麼不同?

傳統 SOAR 通常需要透過 API 或 Webhook 取得資料並重新增補資訊;Intezer Workflows 則直接建立在 AI SOC 的調查流程中,可以使用既有的證據、判定結果及組織脈絡啟動回應。


Workflows 與 Custom Agents 有什麼不同?

Workflows 適合執行步驟明確、結果固定的確定性任務;Custom Agents 則適合事件摘要、歷史資料搜尋及其他需要生成式推理的開放性工作。兩者可以互相搭配。


Intezer Workflows 可以取代 SOAR 嗎?

對於告警關閉、通知、工單更新、威脅圍堵及案件升級等常見情境,Workflows 可以減少企業對獨立 SOAR 的依賴;是否能完全取代,仍取決於企業既有整合範圍與流程複雜度。


想了解 Intezer Workflows 如何串聯告警調查與自動化事件回應?歡迎聯絡艾盾資科,預約 Intezer AI SOC 產品展示,評估如何將既有 SOC 或 SOAR 流程整合至 AI 驅動的資安營運架構。來信諮詢:contact@aishield.com.tw




本文翻譯自 Intezer 原文:“ Intezer Workflows. The AI SOC is now complete 

發佈日期:2026 年 8 月 19 日




原文和圖片連結:Intezer 部落格文章

bottom of page