概概览
代理威胁防护以机器速度防御自主、AI驱动的攻击突变。 它使用AI代理识别攻击,并在任何影响发生前应用和调整保护措施。 这减少您的攻击面并在无需人工干预的情况下阻止前沿AI威胁。 有关代理威胁防护的更多信息,请参见 什么是代理威胁防护?
代理威胁页面允许您在防护流程的每个阶段监控活动。 该页面总结了环境中的每个主机上的可疑行为、已应用的控制和缓解的威胁。 其小部件帮助您了解代理检测到的内容、为什么响应以及实施了哪些保护措施。
从此页面,您可以:
查看AI代理识别的可疑行为,以及每次检测背后的推理和上下文,包括每个主机上的活动AI摘要
跟踪当前实施的动态控制以及随着行为变化而调整或移除的控制
了解已缓解的威胁及其对您环境的潜在影响
了解代理威胁防护的工作原理
代理威胁防护不断分析您环境中的活动,以便使用以下五步防护流识别和阻止可疑行为:
Build an Entity Baseline: Agentic Threat Prevention’s AI agents monitor network activity over time to establish normal behavior across your network.
Detect Deviations: Agents collect real-time signals from multiple security engines, including services such as Anti-Malware, IPS, Firewall and SAM. It also analyzes long-term insights from the Cato data lake, which aggregates all security events. AI agents reasoning identifies suspicious behavioral patterns compared against the behavioral baseline to identify abnormal activity. Even actions that appear benign can be flagged if they significantly deviate from normal behavior.
Dynamic Controls: When suspicious behavior is detected, to reduce the attack surface, the agent predicts the next stage of the attack and applies customized controls to prevent it from progressing. Multiple controls can be applied for a single suspicious behavior.
Block Malicious Action: If a malicious action is taken, it is blocked in real time to prevent threats.
Adapt Dynamic Controls: Agents continuously reevaluate entity behavior and dynamically adjust or expire the applied controls as the risk level changes.
开始使用代理威胁页面
代理威胁页面 允许您监控防护流各阶段的活动。 它由三个关键组件组成:
动画和摘要表: 动画展示防护流的每个阶段,并显示该阶段的操作数量和受影响的主机。 点击防护流的每个阶段会将摘要表过滤为该阶段的特定数据。 然后,该表显示代理威胁防护所采取的可疑行为或操作的概述。
详细信息面板:从摘要表中选择一个实体以打开详细信息面板。 该面板提供有关实体的额外信息,包括主机上检测到的活动的AI生成摘要。
桑基图: 显示主机如何通过防护流的每个阶段。 该图显示每个主机的上下文,展示前一检测或控制以及结果结果。
用例 - 通过无需人工调查的数分钟内了解完全缓解的攻击
公司ABC的安全团队注意到代理威胁页面上的缓解威胁活动。 分析师使用防护流动画查看代理威胁防护如何识别可疑行为、应用控制并在威胁进展前阻止威胁。
分析师选择受影响的主机以打开详细信息面板。 AI生成的摘要解释了可疑活动、检测背后的推理、应用的控制以及已缓解的威胁。 时间线帮助管理员回顾事件顺序并了解活动的展开过程。
为了深入调查,分析师使用桑基图追踪主机通过防护流的每个阶段。 这提供了可疑行为、激活控制和最终结果之间关系的完整视图。 分析师在几分钟之内即了解代理检测到什么、为何响应、执行了哪些保护以及威胁是否被消除。 这减少了调查时间,同时保留了行政审查所需的上下文和审计追踪。
访问代理威胁页面
要访问代理威胁页面,请导航到 安全性 > 代理威胁。
理解动画和摘要表
动画提供了代理威胁防护在您网络中采取的操作图示。 使用动画来了解活动在防护流中的出现位置
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
AI发现: 本节显示了AI代理在监控网络上主机行为时的推理
防护流: 显示防护流每个阶段的活动量和受影响的主机数量
可疑行为: AI代理根据用户行为和来自多个安全引擎的信号识别可疑活动的次数
激活的控制: 自动控制应用于主机以限制高风险操作并防止攻击升级的次数。 主机计数仅反映具有主动控制的主机。
缓解的威胁: 实时采取并阻止高风险操作以缓解威胁的次数。
阻止/监控: 根据您的配置,某个操作被阻止或监控的次数。 有关更多信息,请参见 管理代理威胁防护。
在上述示例中,AI代理识别了15个主机上的四种可疑行为。 它在这些主机上激活了24个控制,其中三个控制仍然是活跃的。 在拥有主动控制的主机中,代理在两个主机上缓解了三个威胁,而一个主机仍然受保护,尚未检测到威胁。
点击防护流的每个阶段会将摘要表过滤为该阶段的特定数据。 然后,该表显示代理威胁防护所采取的可疑行为或操作的概述。 使用摘要表来审查受影响的行为、控制、威胁和主机
摘要表 - 可疑行为
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
可疑行为标签: 显示代理认为可疑的行为
可疑行为的主机标签: 显示发现可疑行为的主机。 点击主机会打开面板
摘要表 - 激活的控制
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
控制标签: 显示代理应用的控制、防止的可疑行为以及控制的当前状态。 点击可疑行为或主机控制状态将打开面板。 在上述示例中,Rclone下载控制应用于防止15个主机上的2种可疑行为。 该控制在其中14个主机上过期,仍在一个主机上活跃
活跃控制的主机标签: 显示已应用活跃控制的主机。 点击主机会打开面板
摘要表 - 缓解的威胁
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
威胁标签: 列出缓解的威胁并显示每个威胁影响的主机数量
缓解威胁的主机标签: 列出代理威胁防护缓解一个或多个威胁的主机
理解详细信息面板
在摘要表中选择一个链接会打开包含相关信息的详细信息面板。 从可疑行为表中,您可以查看响应应用的控制。 从激活的控制表中,您可以查看触发每个控制的可疑行为。
详细信息面板主要用于调查主机。 在摘要表中选择一个主机以打开面板,面板包含三个标签:
主机详细信息
主机的高级别摘要,包括AI生成的摘要。 这是对代理威胁防护识别内容、应用控制以及在需要时缓解的威胁的自然语言描述,其中带有丰富的上下文:
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
时间线
主机上的活动时间线:
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
自动化威胁防护
展示主机如何通过防护流的每个阶段。 选择一个阶段以更新表格中的相应信息。
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
单击已激活的控制阶段可显示当前应用于主机的控制。 通过悬停在控制状态上,您可以查看控制将过期的日期和时间。 活动窗口因控制类型而异。.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
理解桑基图
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A08%3A41Z&se=2026-10-05T03%3A19%3A41Z&sr=c&sp=r&sig=pn7D5HGZGaL1XaSCcvhzqTkYjQZsMMrr6FpS4N2NNbI%3D)
使用桑基图追踪防护流,从可疑行为到激活的控制再到最终结果的进展。 连接路径显示每个阶段与下一个阶段的关系。 选择一个阶段以在表中查看相应的详细信息。
这些数据也可以以表格形式查看,提供打开详细信息面板的链接。