Skip to main content

资产台账

把告警里的主机名、IP、账号对应到业务资产和责任人。CSV 导入,也读 Elastic 自带的实体存储。

调查报告里「受影响资产:web-prod-01,财务部,责任人张三,重要度 high」这一行来自资产台账。没有台账调查照样跑,资产栏为空。所有版本都有。

资产台账

匹配情况

顶部抽样最近的告警算覆盖率:有主体(host / user / IP)的告警里多少条能在台账里对上。0% 说明没导入,或告警里的主机名写法和台账不一致(web-07web-07.corp.local;短主机名和 FQDN 会互相匹配,其它写法不会)。

数据来源

台账是三个来源的并集,页面会显示每个源可用与否:

来源说明
entity_storeElastic Security 自带的实体存储(Entity Store),开了就自动读
criticalityElastic Security 的资产重要度(Asset Criticality)
csv在这里导入的 CSV,存在 .rst_copilot_assets / .rst_copilot_identities

导入 CSV

导入

两张表,列名固定,多一列都会被拒绝(「下载样本」有表头):

资产表name, host, ip, criticality, category, owner, department

name,host,ip,criticality,category,owner,department
财务DB-01,WIN-DB01.corp.local,203.0.113.5,high,database,张三,财务部
Web-07,web-07.corp.local,,medium,server,李四,运维部

用户表name, user, criticality, category, owner, department

name,user,criticality,category,owner,department
张三,CORP\jsmith,high,employee,王五,财务部
svc_backup,svc_backup,high,service,李四,运维部

name 必填;criticalityhigh / medium / lowcategory 自由填。单次最多 50000 行。重复导入按 host + ip(资产)/ user(身份)覆盖,改了 name 或 owner 的同一台主机会替换旧行。

台账列表

列表

资产 / 身份两个 tab,按名字、责任人、部门搜索,或直接搜主机名 / IP / 账号。

它影响什么

  • 告警调查:调查第一步「资产 / 身份富化」就是查这里;重要度会影响严重度判断。
  • 实时告警详情:显示资产和责任人。
  • 批量分诊:簇的主体带资产信息一起送模型评分。

本页内容