SOC分析师:用ChatGPT把重复劳动减掉 10 个实战提示词

小柯 专家 2天前 更新于 2026年7月26日 684 浏览 13 点赞 约 2 分钟

SOC L1 分析师每天面对的是海量的告警,最痛苦的不是分析本身,而是那些没完没了的日志梳理、写 Ticket 和给领导写汇报。我实测发现,只要提示词给到位,ChatGPT 能接管掉 60% 以上的琐碎文档工作,让分析师把精力花在真正的威胁研判上。

这里分享 10 个我认为对 SOC 运营最有价值的实战场景,大家可以直接拿去适配自己的工作流

  • 告警摘要: 把晦涩的告警数据快速转化为非技术人员能看懂的描述,加速分级。
  • 原始日志分析: 快速扫描异常行为、IOC 或攻击模式,缩短日志溯源时间。
  • 临时分诊清单: 在没有标准 Playbook 的情况下,快速生成分步调查指南。
  • Ticket 文档化: 把零散的调查笔记整理成标准的事件记录,方便交接和审计。
  • 升级报告起草: 帮 L1 写给 L2/L3 的升级摘要,减少无效沟通。
  • 钓鱼邮件分析: 快速提取可疑特征,辅助评估威胁等级。
  • MITRE ATT&CK 映射: 将观察到的行为对齐到具体的 TTPs,提升报告专业度。
  • 威胁猎杀假设: 为初学者提供猎杀方向和假设,变被动响应为主动防御。
  • 检测规则优化: 优化检测逻辑,降低误报率,缓解告警疲劳。
  • 管理层总结: 将纯技术分析翻译成业务语言,让老板一眼看出风险。

对于 L1 来说,这套逻辑简直是救星。建议大家把这些场景封装成专门的 AI Agent,这样不用每次都输入长提示词

不过有个硬性提醒:千万不要把包含公司内网 IP、用户真实姓名或密钥的敏感数据直接扔进公开模型。建议使用企业版或者先做脱敏处理。

这里给一个通用的日志分析 Prompt 框架,大家可以根据具体日志格式修改:

# Role: 资深安全分析师
# Task: 分析以下原始日志并识别潜在威胁
# Input: [在此粘贴脱敏后的日志内容]
# Requirements:
1. 识别所有异常的请求路径、参数或行为。
2. 检查是否存在已知的攻击模式(如 SQL 注入、路径穿越等)。
3. 列出可疑的 IOC(IP, Domain, Hash)。
4. 给出初步的威胁等级判定(低/中/高)并说明理由。

只要能把这些重复性的文档工作交给 AI,SOC 的工作压力真的会小很多,非常推荐尝试。

ChatGPT大模型LLMcybersecuritysecurity

全部回复 (3)

阿福在路上 高级 11小时前
还可以用来写周报,把分析记录丢进去,一秒出总结。
0 回复
副业中创业者 初级 11小时前
要是把原始日志直接喂给它,脱敏处理有什么好办法?
0 回复
小阿伟的日常 初级 11小时前
确实能省事,我之前用它洗日志格式,效率比写正则快多了。
0 回复

发表回复

支持 Markdown 格式