SIREN

功能特性

SIREN 的核心能力概览

SIREN 的功能可以按应急响应流程理解:接入目标主机,收集证据,远程排查,整理报告,再按需接入 AI、MCP 和插件能力。

核心工作流

自动化信息收集

Recon 会在目标主机上采集客观状态。基础信息始终采集,其他模块由命名 Profile 组合;default 标准完整采集,quick 只跳过文件模块,显式 opt-in 的 hunt 生成面向 Agent 的当前主机安全审计快照。新客户端优先使用结构化 Snapshot JSONL v2;Profile 不承载分析规则或结论,工具缺失、失败和截断会明确进入快照状态。

调查与响应

远程模式下,SIREN 可以把在线客户端、文件、进程、云上告警和 AI 会话集中到同一个调查现场。

文件、Artifacts 与报告

SIREN 把客户端文件系统、服务端取证目录和报告编辑分成不同入口,避免把远端文件操作和报告整理混在一起。

AI、MCP 与插件

这些能力用于扩展调查入口和自动化方式。MCP 面向 AI 客户端,插件系统用于扩展 SIREN 客户端能力。

配置与基础设施

不同部署环境需要的外部依赖不同。只启用基础 Recon 时依赖较少,使用 SOAR、OSS、Dossier、AIR 或 MCP 时再按需配置。

On this page