Release Notes

SecNova AI-SIEM V3.0.3 发布说明

SecNova v3.0.3 正式发布 NovaQL,并引入湖仓架构、新一代 AI Agent 和细粒度日志权限管理。

SecNova AI-SIEM V3.0.3 发布说明

SecNova V3.0.3 正式发布 NovaQL,以统一查询语言贯通安全分析、检测规则、可视化与 AI,并通过湖仓架构、新一代 AI Agent 和细粒度日志权限管理,进一步降低数据成本,提升检测与自动化运营能力。

核心功能更新

NovaQL GA

SecNova 自研面向安全分析的查询语言,为分析师、检测规则、可视化看板和 AI 助手提供一致的查询能力。

查询语言

  • 兼容 KQL 常用算子,包括 wheresummarizeextendprojectjoinuniondistincttakesort 等。
  • 支持多值展开与结构化处理,包括 mv-expandmv-applyarg_maxarg_minlet 变量与子查询,以及 make_series 时序查询。
  • 提供丰富的字符串、时间日期、IP、JSON 提取和聚合等内置函数。
  • 目前提供约 160 种分析算子和函数。

数据模型

提供“物理 Index + OCSF + 数据源 Dataset”三层查询视图:

  • 以 OCSF 类为逻辑数据源,无需感知底层物理 Index,例如 ocsf_events、认证活动、网络活动和 HTTP 活动。
  • 将用户、端点和设备等实体作为一等公民。
  • 支持通过 dataset("azure.entra") 查询 Dataset 中的数据,无需了解底层物理存储 Index。
  • 原生 JSON 列自动解析为结构化字段,例如 dst_endpoint.ipmetadata.product.name,可以直接通过点路径访问。

检测集成

  • 检测规则和上下文作业(Context Job)统一通过 NovaQL 表达。
  • 查询结果可以写入参考表或富化数据集,供规则进行关联分析和 Join。

AI 能力

  • 支持通过自然语言直接生成 NovaQL。例如,输入“最近的高危网络事件”,自动生成包含时间窗和结果限制的可执行查询。
  • 生成过程能够感知用户可见的数据源,并遵循同一套权限模型。

安全、多租户与数据源 ACL

  • 租户级数据库隔离:每个租户具有独立的数据库边界。
  • 用户级数据权限:支持按角色配置 Index 和数据源 ACL,确保不同角色只能访问已授权的数据源。

编辑体验

  • 内置 NovaQL 编辑器,支持语法高亮、目录和字段自动补全。
  • 查询详情以只读语法高亮方式展示。

NovaQL 编辑器

湖仓架构升级

大幅降低数据成本,并支持长期合规存储:

  1. 热数据默认使用 CK 存储,磁盘占用约为原版本的三分之一。
  2. 冷数据使用 Iceberg,支持合规场景下的长期低成本存储。对象存储成本约为原方案的十分之一。
  3. 所有冷数据均可随时直接查询,无需导入或加载。
  4. 支持通过 NovaQL 查询冷、热数据。

检测引擎

  1. 支持 NovaQL 作为检测语法。
  2. 实时检测引擎(Preview)支持在流式数据中通过 NovaQL 定义检测规则。当前支持语法子集,部分语法仅适用于 Scheduled Query。
  3. 新增 Context Job,支持通过 NovaQL 定义定时任务,并将结果存入 Reference Table 或物理 Index,用于规则关联分析。

检测引擎

NovaQL 原生 Dashboard 与 Report

  1. 支持通过 NovaQL 定义可视化 Widget。
  2. 大幅优化 Report 和 Dashboard 的自定义使用流程。

NovaQL Dashboard

NovaQL Report

全新的 AI Agent 底座

  1. AI Chat 首 Token 输出时间大幅缩短,响应更快。
  2. AI 工具运行时支持云端和边缘 Broker 调度执行。AI Agent 和自动化工作流无需 VPN 隧道或公网暴露,即可联动客户本地环境。
  3. AI 工具调用支持人在环路审批(Human in the Loop)。

日志 Index 细粒度管控

  1. 支持将不同数据源写入不同的物理 Index。
  2. 物理 Index 支持配置独立的生命周期。
  3. 物理 Index 支持角色级 ACL。

日志 Index 管理