CrowdStrike Charlotte AI

CrowdStrike Falcon 平台原生、以精英分析师判断为底座的 AI 网络安全分析师

深度报告

  • CrowdStrike Charlotte AI 是 CrowdStrike 面向其 Falcon 平台用户打造的专用生成式 AI 安全分析师,也是一套智能体(Agentic)安全解决方案。它不像通用聊天机器人那样孤立运行,而是直接嵌入 Falcon 平台,把顶尖安全分析师的判断沉淀为可执行的 AI 能力,帮助安全团队用自然语言驱动工作流、获得可溯源的答案,并把分诊、调查、响应这类耗时任务交由机器以「专家级精度」自动完成。 自 2025 年 2 月 Detection Triage 通用可用以来,Charlotte AI 已从对话式助手演进为一支由多个专用智能体组成的「任务就绪安全队列」,覆盖检测响应、威胁情报、暴露管理、下一代 SIEM 与 Agentic SOAR 等场景,目标是让每个 Falcon 用户都成为平台「超级用户」。

  • CrowdStrike 成立于 2011 年,总部位于美国得克萨斯州奥斯汀,是纳斯达克上市公司(代码 CRWD),以云原生的 Falcon 平台重新定义了端点、云工作负载、身份与数据的现代安全防护。Falcon 平台采用单一轻量代理架构,依托 CrowdStrike Security Cloud 的实时攻击指标、威胁情报与全网遥测数据提供高精度检测。 在攻击者开始用 AI 加速入侵、突破时间(breakout time)已缩短到分钟级的背景下,传统安全运营中心(SOC)被海量告警淹没,分析师疲于区分真假阳性。Charlotte AI 由此诞生:它构建在 CrowdStrike 专有的多年实战数据之上,而不是泛化训练的开源模型,从而能在「有界自治(bounded autonomy)」框架内给出可信、可控的自动决策。

  • Charlotte AI 的核心定位是「始终在值守、始终受分析师控制」的智能体安全分析师。它把 Falcon Complete 托管检测与响应团队的真实分诊决策(数百万条)作为训练基础,结合前沿大模型与 CrowdStrike 高保真遥测、威胁情报与专家策展知识,输出快速、准确且可执行的答案。 在调查侧,它支持自然语言提问、跨端点/移动/云/身份的实时遥测抽取、复杂命令行解释、新兴威胁情报分析、可分享的 Promptbook 工作流构建,以及 Incident Workbench 中的事件自动创建与分析。在响应侧,它能把简单问题转成 Falcon Real Time Response 脚本,并自动生成易于理解的汇报摘要。

  • Charlotte AI 的「任务就绪智能体」提供开箱即用的自动化能力,按安全职能分为多条产品线。检测与响应方向包括:检测分诊智能体(Detection Triage Agent,以超过 98% 的准确率对告警分类并给出下一步建议)、响应智能体(Response Agent,以引导式问答推进调查)。 威胁情报与狩猎方向包括:恶意软件分析智能体(分析文件、映射恶意家族并生成 YARA 规则)、狩猎智能体(自动威胁狩猎、扫描新兴威胁)。暴露管理方向包括暴露优先级智能体(梳理漏洞、识别可被利用的风险)。下一代 SIEM 方向包括数据接入智能体、搜索分析智能体、关联规则生成智能体、查询翻译智能体。Agentic SOAR 方向则提供数据转换、工作流生成与 Foundry 应用创建等智能体。

  • 为了让团队自定义智能体,CrowdStrike 推出 Charlotte AI AgentWorks:用自然语言即可设计、测试与部署智能体,设定任务、限定数据与行为边界,无需编写代码。配合 Charlotte Agentic SOAR,团队可以统一指挥整支智能体队列,把安全自动化的精确性与智能体推理的适应性结合起来。 在治理层面,Charlotte AI 把 AI 采用集中到统一入口,对访问权限、额度消耗与智能体活动提供全面管控。这种「一个平台构建、管理与编排智能体」的能力,让企业能在不增加人头的前提下扩展安全运营规模。

  • CrowdStrike 公布的实测指标显示,Charlotte AI 在 SOC 中能显著减负提速:检测分诊准确率超过 98%,平均每周可为团队消除超过 40 小时的手动工作,调查中的人工工作量减少约 70%,事件平均响应时间(MTTR)提升至原来的 3 倍速。 在个体效率上,早期采用者反馈任务完成速度较手动流程快至多 75%,平均每天节省约 2 小时。客户案例方面,Blackbaud 在 30 天内调用 Charlotte AI 超过 3 万次,MTTR 提升约 3 倍;马德里欧洲大学(UEM)把安全事件初始调查阶段耗时降低约 70%,让团队把精力转向趋势分析与前瞻防御。

  • Charlotte AI 把「可信 AI」作为设计前提,而非事后补丁。它已通过 ISO 42001 认证,所有智能体动作都可解释、可审计,并受到基于角色的访问控制(RBAC)与有界自治约束,确保 AI 始终处于分析师监督之下。 2025 年 11 月,Charlotte AI 获得 FedRAMP High 授权,可通过 Falcon 平台的 GovCloud 提供给美国联邦、州及地方机构,满足最严格的安全与合规标准。CrowdStrike 强调,其大模型不基于个人身份信息(PII)训练,并通过可检查的数据来源、透明溯源与隐私防护,杜绝「AI 幻觉」式回答。

  • Charlotte AI 适合告警量高、分析师人手紧张、且已采用或计划采用 Falcon 平台的安全团队。典型用法包括:规模化加速检测分诊、自动完成初始机械式调查、用「安全即代码」思路支撑自动化优先策略、以及跨 Azure/AWS/Google Cloud 多云环境的统一狩猎。 Straumann Group 等全球医疗与科技企业将 Charlotte AI 纳入「安全即代码」的自动化优先战略,用其识别能力缺口、推荐自动化路径并支撑 SOC 规模化运营;Universidad Europea de Madrid 借助它把多云扩张带来的「不可见」资产纳入统一调查。这些实践共同指向一个趋势:把重复劳动下沉给机器,让人类分析师回到高价值决策。

  • Charlotte AI 正沿着「从对话助手到智能体队列、再到自治 SOC」的路线持续演进。CrowdStrike 将其定位为 Agentic SOC 转型的核心引擎,与 Falcon Onum(数据统一)、Next-Gen SIEM(编排)及 Charlotte Agentic SOAR 共同构成自治安全运营闭环。 在第三方认可上,CrowdStrike 入选 2025 年 GigaOm 自主 SOC 解决方案雷达的领导者与快速采用者,并在 2025 年 Gartner SIEM 魔力象限中获评远见者。随着攻击者持续武器化 AI,Charlotte AI 的「专家—AI 反馈闭环」被视为在威胁演进中保持精度、抵抗漂移的关键机制,也成为 CrowdStrike 在 AI 安全赛道拉开差距的护城河。

用户评论

  • 头像
    AmandaBarnesK
    我们 SOC 每天告警量太大,上了 Charlotte AI 之后分诊基本不用人工过一遍了,准确率确实高,误报明显少了很多,团队现在能把时间花在真正需要判断的复杂事件上,而不是淹没在假阳性里。

  • 头像
    枫叶_10
    作为已经用 Falcon 的平台用户,Charlotte AI 最大的价值是省去了大量查文档和写查询的时间,新人也能很快上手。

  • 头像
    RobinRivera
    Detection Triage 的 98% 准确率不是吹的,我们实测下来和人工分诊一致性很高,关键它还 24 小时在线,半夜的告警也不会堆到第二天早上才有人看,MTTR 实实在在降下来了。

  • 头像
    SatsChaserBell
    有界自治这点我很认可,AI 不是黑盒,每一步都有可检查的数据来源和审计日志,给安全团队交代得过去。

  • 头像
    萧妍
    对比过几家 SOC 自动化方案,Charlotte AI 胜在它直接长在 Falcon 平台里,遥测和上下文都是现成的,不用再拼接一堆工具。我们之前试过把开源大模型接进来自己搭,光是把各路数据源对齐就劝退了,而它这套是开箱即用的,集成成本几乎为零。

  • 头像
    CRivera007
    我们用 AgentWorks 自己搭了一个工单流转的智能体,基本用自然语言就能配置,没写代码,运维同事也能改。

  • 头像
    CryptoCat493
    之前最头疼的就是初始调查阶段的手工关联,数据散在端点、云和日志里,分析师得先花大量时间拼上下文,现在 Charlotte AI 把机械分析做完了再交给我们,团队终于能看趋势和做前瞻防御了,这部分耗时粗略估算砍掉了六七成。

  • 头像
    Ryan_James
    FedRAMP High 授权对做政府项目的团队是硬门槛,这一条直接把很多竞品挡在门外,CrowdStrike 在合规上确实领先。

  • 头像
    EGarciaII
    Malware Analysis Agent 生成 YARA 规则那块挺好用,分析完文件顺手就把规则给了,狩猎效率提升明显。以前这种活儿得等沙箱报告出来再手动提炼特征,现在从分析到出规则几乎是串起来的,省了中间一大段等待和手工整理的时间。

  • 头像
    ksrvxy9b8n
    价格上比单纯按用量爆冲的方案友好,起码不会一遇到攻击高峰账单就失控,对预算有限的团队比较重要。

  • 头像
    小鱼_17
    我们多云环境(Azure、AWS、Google Cloud)之前有近七成新增资产老工具看不到,接了 Charlotte AI 之后统一进 Falcon 调查,盲区小了很多。它横向拉通了不同云的工作负载遥测,分析师不用再切换三四个控制台去拼一块资产的完整画像,调查动线顺畅了不少。

  • 头像
    Jordan_Rogers007
    它的自然语言查询能把一句大白话翻译成 Falcon 的 CQL,对我们这种脚本不太熟的分析师太友好了。

  • 头像
    PGarcia_7
    已经把它嵌进 Incident Workbench 做事件自动分析和汇报摘要,领导要的日报几分钟就出来了,质量还比手写的稳。

  • 头像
    beautifultiger293
    从对话助手演进到智能体队列这一步是关键,现在它不只是回答问题,而是真的在替我们跑分诊、跑狩猎,等于多了几个不知疲倦的一线分析师。我们 30 天里调用了上万次,MTTR 提升非常明显,相当于在不招人的前提下把 SOC 扩了一圈。

  • 头像
    GeorgeSandersX
    提醒一句:Charlotte AI 是 Falcon 平台原生能力,前提是你的栈已经在用 CrowdStrike;如果还在用别的 EDR,迁移成本得先算清楚,别只看 AI 的亮点。