RULEARENA ORIGINAL / AGENTIC SOC

讓 AI Agent,
成為有邊界的 SOC 團隊。

RuleArena Agentic SOC 以自主研發 SIEM 為證據核心,由 Control Plane 協調具備 SOC 專業角色的 AI Agent 參與分流、調查、偵測與協作;人類保留高風險核准、治理與最終責任。

AGENTIC SOCSIEM COREAI AGENTSAUTHORITY BOUNDARY
OPERATING MODELAGENTIC SOC
LOGEVENTINTELCONTEXT
FOUNDATIONSIEM CORESEARCH · RULES · ATT&CK
COORDINATIONCONTROL PLANEAPI · WORKFLOW · HANDOFF · AUTHORITY
SOC AGENT TEAM
TRIAGEDETECTIONINCIDENTINTEL
AUTHORITY BOUNDARYHUMAN GOVERNANCE
01 / PRODUCT MODEL

不是替 SIEM 加一個聊天框,
而是重組 SOC 的工作方式。

SIEM 提供事實,Control Plane 協調工作,Agent 依角色執行,人類定義邊界。四層組成同一套 Agentic SOC。

01 / SIEM CORE

SIEM 是工程核心

負責 Log、事件搜尋、偵測規則與 MITRE ATT&CK 覆蓋,提供 AI Agent 可追查的事實基礎。

02 / CONTROL PLANE

Control Plane 協調工作

管理 Agent 角色、工作流、handoff 與工具權限,也提供 RuleArena SIEM 或第三方 SIEM 使用的整合 API。

03 / AGENT TEAM

AI Agent 是 SOC 團隊

依角色分工參與分流、調查、偵測與協作,不把所有工作塞進一個沒有邊界的萬能 Agent。

04 / HUMAN GOVERNANCE

人類保留治理責任

高風險動作、跨團隊決策與範圍變更保留人工核准,讓自動化能力與責任邊界一起成長。

MODULAR / CONTROL PLANE API

既有 SIEM 整合

組織可保留既有 SIEM,透過 Control Plane API 使用 Agent 團隊、工作流與權限治理能力。

THIRD-PARTY SIEMAPICONTROL PLANE
02 / OPERATING LOOP

從事件進來,
到能力變得更好。

Control Plane 讓 Agent 不只是各自輸出答案,而是在同一條事件鏈上交接工作,最後把結果帶回偵測與治理。

  1. 01
    OBSERVE

    SIEM 收斂事件證據

    從 Log、設備、時間與攻擊脈絡建立共同事實。

  2. 02
    TRIAGE

    Agent 執行告警分流

    整理事件、補齊上下文並判斷下一個調查方向。

  3. 03
    INVESTIGATE

    專業 Agent 接手調查

    依威脅情報、偵測工程與事件應變角色進行分析與 handoff。

  4. 04
    DECIDE

    在權限邊界內決策

    低風險工作依既定權限執行,高風險動作交由人類核准。

  5. 05
    IMPROVE

    結果回到偵測工程

    把調查結果、規則缺口與 ATT&CK 覆蓋帶回下一輪改善。

03 / SOC AGENT TEAM

讓 Agent 有角色,
也有交接關係。

RuleArena 依 SOC 專業工作拆分 Agent,讓每個角色知道自己負責什麼、何時交接,以及什麼情況必須升級給其他角色或人類。

查看 14 個 Agent 公開規格
01TRIAGE

告警分流與上下文整理

02DETECTION

規則分析與偵測改善

03INCIDENT

事件調查、升級與協作

04THREAT INTEL

威脅情報與線索補強

05GOVERNANCE

權限、風險與稽核邊界

06PURPLE TEAM

攻防驗證與能力回饋

04 / SIEM FOUNDATION

Agentic SOC 的底層,
是可查證的 SIEM 核心。

這四個實際介面負責提供 Agent 所需的事件、搜尋、規則與 ATT&CK 脈絡。點擊即可放大檢查。

01 / DASHBOARD平台總覽與攻擊來源分布
02 / ACTIVE CHANNEL即時事件搜尋與 Log 分析
03 / RULE ENGINE規則條件、測試與執行
04 / ATT&CK偵測規則與 ATT&CK 覆蓋率
05 / AUTHORITY BOUNDARY

Agent 可以工作,
不代表什麼都能做。

真正的 Agentic SOC 不是追求完全無人,而是讓每一層行動權限都能被定義、核准與追查。

AGENT EXECUTION

既定權限內自主執行

讀取事件、彙整上下文、比較情報與提出建議,依角色範圍完成可追查的工作。

HUMAN APPROVAL

高風險動作人工核准

涉及阻擋、隔離、跨團隊決策或工作範圍變更時,由人類保留最終決定。

AUDITABLE HANDOFF

每次交接留下脈絡

角色、工具、輸入、輸出與升級理由都應保留,讓結果能被理解,也能被檢查。

延伸影片SOC 裡的 AI Agent 可以做到哪一步?權限邊界怎麼畫
CONTINUE THE CONVERSATION

先看運作模型與工程證據,
再討論 Agentic SOC。

如果你想交流完整 Agentic SOC、既有 SIEM 串接 Control Plane API、Agent 權限邊界或產品合作,可以直接帶著具體問題聯絡 RuleArena。

聯絡 RuleArena ↗回到實證成果
SIEM CORERuleArena Agentic SOC