摘要:Google 开源 secops-triage Skill,把 Tier 1 分析师在告警分类上的标准操作流程内化成一套可执行的七步协议。运行在 Smithery 平台,通过 Google SecOps MCP 工具链操作,支持 Remote/Local 双模式。不替代人,只把重复劳动自动化。
SOC(安全运营中心)的一线分析师,每天大概有 60% 到 70% 的时间在干同一件事:看告警,判断真假,然后决定要不要往上升级。
同一类告警反复出现,同一个 IP 地址在不同系统里查了又查,同一个结论写了又写。这事儿不是没价值,是重复性太高。高到让真正需要人脑介入的复杂事件,反而没时间处理。
Google 在 Smithery 上开源的 secops-triage,做的就是这件事:把 Tier 1 分析师在告警分类这件事上的标准操作流程,内化成了一套可执行的协议。

它不是什么?
先说清楚它不是什么。它不是自动狩猎工具,不承诺“一键搞定所有安全事件”,也不替代分析师的判断。它的定位非常克制:帮一线分析师把重复劳动自动化,让人把精力放在真正需要判断力的地方。
它是什么?
它是一个 Skill。运行在 Smithery 平台上,通过 Google SecOps 的 MCP(Model Context Protocol)工具链来执行实际操作。你在 Smithery 里装上这个 Skill,然后在 Claude Code 或 Codex 里调用它,它就会像一个 Tier 1 分析师一样去处理告警。

它的核心是一套 Alert Triage Protocol,七步走完一个告警的全生命周期:
第一步:收集上下文。通过 get_case 或 get_case_full_details 把告警的完整信息拉出来——告警类型、严重级别、关键实体(IP、用户、域名、文件哈希)、触发事件。这一步决定了后续所有判断的数据基础。
第二步:查重。用 list_cases 按关键实体搜索历史告警。如果发现同类告警已被处理过,直接走快速通道——记录原因,关闭。SOC 里大量告警是同一事件的重复触发,这个步骤省下的时间非常可观。
第三步到第五步是深度分析阶段——找关联告警(涉及相同实体的开放 Case)、做告警相关的 SIEM 搜索(可疑登录查登录记录、恶意软件查进程执行和文件修改、网络类查流量和 DNS)、做 IOC 富化(把 IP、域名、哈希丢进威胁情报库比对)。每一步都有不同的搜索重点和工具调用逻辑。

第六步是四分类判定。把前面所有证据汇总,归入四类之一:误报、良性真阳性、需要调查的真阳性、恶意。这不是简单的是非判断,而是基于多源证据的综合评估。
第七步是最终行动。关 Case 或升级。
整个流程的核心不是“AI 自动判断”,而是“把分析师的判断流程标准化、可执行化”。Skill 本身不会做超出协议范围的事,每一步都有明确的输入、输出和决策分支。
一个很现实的设计:Remote vs Local
secops-triage 有一个很务实的设计。它支持两套工具体系:Remote 模式走 Google SecOps 的远程 API(list_cases、udm_search 这些原生接口);Local 模式用本地安全事件搜索工具(search_security_events 这类)。
不是所有 SOC 都用 Google SecOps 全栈。有些团队只用了 Chronicle SIEM 但没有接入 SecOps API,Local 模式就是给他们准备的。Skill 内部通过 TOOL_MAPPING.md 做了工具映射,如果 Remote 工具不可用,它会自动退回 Local 模式。
这个双模式设计背后是一个很现实的判断:安全运营环境高度碎片化,不能假设用户一定是“全套 Google 安全产品”的理想配置。
它跟 TINA 是什么关系?
Google SecOps 平台里还有一个叫 Triage and Investigation Agent(TINA) 的产品,是嵌入在 Google Security Operations 里的 AI 调查助理。TINA 能自动收集证据、执行复杂分析(比如解混淆脚本)、关联多工具信号,给出带说明的判定结果。
secops-triage 和 TINA 是两回事。TINA 是 Google Cloud 的 SaaS 产品,在平台内部运行,自动调查告警并给出结论。secops-triage 是开源 Skill,运行在 Smithery 上,通过 MCP 工具链调用 Google SecOps 的接口。
但两者的设计思路一致:把重复的告警分类工作自动化,让分析师从“追告警”变成“审结果”。
谁该用?
如果你的团队已经在 Google SecOps 生态里,每天花大量时间在多个系统之间来回切换、手工拼凑上下文,这个东西装上就能用。
资源 | 地址 |
Smithery | smithery.ai/skills/google/secops-triage |
如果你的安全运营还停留在“告警都处理不完”的阶段,连基本的 SIEM 查询都不熟练,那 secops-triage 帮不上太多忙。它不替代你的判断力,它只负责把你已经会做的重复劳动自动化。
核心逻辑:告警分类这件事,最大的成本不在“判断”,而在“找证据”。secops-triage 把“找证据”这步自动化了,剩下的“判断”还是交给人。这大概就是它被设计出来的全部理由。
安装方式:在 Smithery 市场搜索 google/secops-triage,点击安装。需预先配置 Google SecOps 环境的访问权限。


