# Log360 Cloud: SIEM Tích hợp AI Agent và Ask Zia ![Ask Zia, Agent Studio, and MCP](https://www.manageengine.com/log-management/ai-security/images/ai-agents-for-security-operations-banner-icon-26.webp) Log360 SIEM giờ đây **đã hiểu ngôn ngữ của bạn** Log360 Cloud giới thiệu Agent tích hợp AI và giao diện ngôn ngữ tự nhiên cho hoạt động bảo mật của bạn. - ## Đặt câu hỏi về log và cảnh báo của bạn bằng tiếng Anh thông thường. - ## Triển khai agent được dựng sẵn để tự động hóa tác vụ thường nhật. - ## Tạo agent tùy chỉnh phù hợp với môi trường của bạn. - ## Kết nối Log360 với AI client bên ngoài như Claude và Copilot qua Zoho MCP Server. ## Trao đổi trực tiếp với log Thay vì phải viết truy vấn tìm kiếm phức tạp hoặc dò qua nhiều dashboard, bạn chỉ cần mô tả điều mình muốn tìm. Ask Zia sẽ xử lý phần còn lại. Ask Zia chuyển nội dung bạn nhập thành truy vấn tìm kiếm có cấu trúc, lấy dữ liệu liên quan từ log và cảnh báo, rồi trả kết quả chỉ trong vài giây. Công cụ này hoạt động ở mọi nơi trong giao diện Log360. ### Prompt mẫu: - "Show top 5 users with failed logons" - "Show critical alerts in the past 1 hour" - "Show me recent storage tier actions by my technicians" ![Giao diện Ask Zia hiển thị prompt ngôn ngữ tự nhiên để tìm kiếm log và cảnh báo](https://www.manageengine.com/log-management/ai-security/images/ai-agents-for-security-operations-zia-ask-26.webp) ## Dùng sẵn security agent hoặc tự tạo theo nhu cầu Zia Agent Studio đưa AI agent vào hoạt động bảo mật của bạn. Không chỉ dừng ở automation đơn giản, bạn còn có thể tạo agent cho từng tác vụ cụ thể, có khả năng phân tích các cuộc điều tra nhiều bước, lấy dữ liệu từ nhiều sản phẩm và đưa ra kết quả có thể áp dụng triển khai. ### Sẵn sàng sử dụng ngay Thư viện agent ngày càng mở rộng, phù hợp với những workflow bảo mật phổ biến. Triển khai chỉ với vài thao tác từ Zia Agent Store. ### User Activity Review Agent Tổng hợp đầy đủ thông tin hoạt động của người dùng phục vụ kiểm toán và điều tra. Agent tổng hợp tất cả lần đăng nhập, truy cập file, tương tác với hệ thống và cảnh báo đã kích hoạt của một người dùng cụ thể vào một bản summary có thể xóa duy nhất. Phù hợp để review trước khi chấm dứt hợp đồng, kiểm toán tuân thủ và đang trong quá trình điều tra (investigation). **Kích hoạt bằng Ask Zia:** ``` "Analyze activity for [username] over the last 7 days" ``` ### Alert Correlation Agent Kết nối các cảnh báo và mô phỏng chuỗi tấn công có thể đã xảy ra. Agent rà soát cảnh báo trong một khoảng thời gian, tìm các entity dùng chung (shared entities) như host, người dùng, IP và sắp xếp chúng thành chuỗi tấn công có khả năng cao kèm label theo từng giai đoạn MITRE ATT&CK. Nhờ đó, các mối liên hệ tưởng như rời rạc vẫn được phát hiện. **Kích hoạt bằng Ask Zia:** ``` "Analyze top entities and attack chain for the last 24 hours" ``` ## Tự tạo agent của riêng bạn Cần một agent phù hợp với môi trường riêng? Chỉ cần mô tả nhu cầu bằng ngôn ngữ thông thường, Zia Agent Studio sẽ tạo agent cho bạn. Hoặc bạn có thể tự xây dựng từ đầu: xác định mục đích, chọn công cụ và nguồn dữ liệu, tải lên knowledge base, thiết lập guardrail và triển khai. Khi đi vào hoạt động, agent tùy chỉnh của bạn có thể được gọi từ Ask Zia giống như các agent dựng sẵn. Agent có thể hoạt động xuyên suốt hệ sinh thái ManageEngine, lấy ngữ cảnh từ Log360 Cloud, Endpoint Central, ServiceDesk Plus và Site24x7 - cung cấp góc nhìn đầy đủ hơn. ### Năm bước để tạo custom agent đầu tiên Bạn có 2 cách để bắt đầu — mô tả nhu cầu bằng ngôn ngữ thông thường để Zia tự tạo agent, hoặc tự xây từ đầu để toàn quyền kiểm soát từng thiết lập. [Khám phá](https://www.manageengine.com/log-management/ai-security/zia-agent-studio.html?source=ai-agents-for-security-operations) 1. **Bước 1 – Mô tả điều bạn cần** Nhập việc agent cần xử lý bằng ngôn ngữ thông thường. Zia sẽ hiểu mục tiêu của bạn và tự động tạo cấu trúc, mục đích cùng cấu hình ban đầu cho agent. 2. **Bước 2 – Chọn LLM phù hợp** Chọn model phù hợp với tác vụ — từ model riêng của Zoho đến các LLM hàng đầu từ bên thứ ba. Mỗi agent có thể chạy trên model khác nhau tùy độ phức tạp của công việc. 3. **Bước 3 – Kết nối công cụ và dữ liệu** Cấp cho agent quyền truy cập đúng và đủ — chỉ cần chọn các công cụ API dựng sẵn trong hệ sinh thái Zoho và ManageEngine, hoặc công cụ API bên ngoài. Agent chỉ sử dụng những gì bạn cho phép. 4. **Bước 4 – Tải lên knowledge base** Thêm SOP của SOC, runbook nội bộ, chính sách compliance hoặc bất kỳ tài liệu tham chiếu nào. Agent sẽ dùng ngữ cảnh này để phân tích và xử lý tác vụ. 5. **Bước 5 – Thiết lập guardrail và triển khai** Thiết lập agent được phép làm gì và không được phép làm gì. Giới hạn hành động và kiểm soát phạm vi trước khi đưa vào sử dụng. Sau khi triển khai, agent sẽ sẵn sàng trong Log360 Cloud. ## SIEM của bạn, sẵn sàng kết nối với mọi công cụ AI Bạn có thể truy cập Log360 ngay từ các công cụ AI mà đội ngũ của mình đang sử dụng. Zoho MCP Server cho phép kết nối Log360 Cloud với các AI client như Claude, Copilot, Cursor và nhiều công cụ khác bằng Model Context Protocol (MCP). Nhờ đó, AI agent và người dùng có thể tương tác với các khả năng của Log360 như tìm kiếm, quản lý incident và nhiều tác vụ khác bằng ngôn ngữ tự nhiên ngay trên công cụ AI thường dùng. Bạn không bị giới hạn trong một giao diện duy nhất. Nếu đội ngũ của bạn thích làm việc trên VS Code hoặc đội threat hunting dùng Claude cho workflow điều tra, Log360 vẫn hoạt động ngay tại môi trường mà team đang dùng. Thiết lập MCP Server chỉ với vài thao tác từ giao diện Zoho MCP, chọn công cụ bạn cần và bắt đầu tương tác với Log360 Cloud. ### Điều này cho phép: - Phân tích bảo mật từ bất kỳ AI client nào mà đội ngũ của bạn ưu tiên sử dụng. - Tùy chỉnh những agent workflow liên kết với Log360 cùng toàn bộ stack hiện có của bạn. - Ngữ cảnh bảo mật được mở rộng sang vận hành CNTT, nhân sự và hoạt động kinh doanh. [Tìm hiểu thêm](https://www.manageengine.com/log-management/ai-security/mcp-server-integration.html?source=ai-agents-for-security-operations) ## Tự tin vận hành agent Agent trong môi trường production cần được giám sát. Mỗi session đều có phạm vi rõ ràng, được log và có thể truy vết. ### Quyền truy cập theo phạm vi Agent chỉ truy cập dữ liệu và công cụ mà bạn cấp quyền rõ ràng. Không có tác vụ nào chạy ngoài giới hạn bạn đã đặt. ### Audit trail đầy đủ Mỗi phiên đều được ghi lại với dấu vết hoàn chỉnh: truy vấn đã chạy, công cụ đã gọi và hành động đã thực hiện. Sẵn sàng cho rà soát compliance mà không cần thêm công sức. ### Guardrail luôn được áp dụng Bạn có thể xác định rõ agent luôn phải làm gì và tuyệt đối không được làm gì. Trong môi trường SOC, nơi agent xử lý log và cảnh báo nhạy cảm, các giới hạn này vẫn được giữ nguyên bất kể phiên làm việc diễn ra theo cách nào.