批量分诊
一批告警按攻击意图和主体聚成簇,模型给每簇评严重度、判误报、给处置建议,按优先级排队。付费能力。
批量分诊回答「队列里 300 条告警先看哪条」。同一意图、同一主体的告警先聚成一簇,模型对簇评分,300 条通常只剩十几个决定。
付费能力,标准版(含 14 天试用)及以上。未激活时页面会提示去激活。
提交一批告警

两种来源:
- 从 ES 拉取(默认):填告警索引(默认
.alerts-security.alerts-default,即 Elastic Security 的检测告警)、可选的查询过滤(默认只取kibana.alert.status: active)、时间窗(分钟,最多 7 天)。 - 从别处送来:智能查询的「送去分诊」、实时告警的批量操作直接把告警带到这一页,顶部显示「已接收 N 条告警」;这时时间窗只给「深入调查」拉取上下文用。
两个上限:最多分诊条数(默认 100,超出只取最新的一批,结果里会标「仅取前 N / 总数」)和送模型评分的聚类上限(默认 30,聚类更多时按告警数排序,超出的不评分)。
聚类在本地算,评分调模型,几十个簇通常 30–130 秒。
看结果

顶部四张卡:告警总数(聚成几组)、已评分、高危及以上、聚类严重度分布环图。
分诊队列按优先级排序,每行是一个簇:
| 列 | 含义 |
|---|---|
| 严重度 | 模型评的:严重 / 高危 / 中危 / 低危 / 提示;「疑似误报」单独标出 |
| 攻击意图 / 主体 | 这一簇在干什么,主体是哪台主机 / 哪个 IP / 哪个账号 |
| 告警数 | 簇里有几条告警 |
| 时间跨度 | 第一条到最后一条 |
| 处置 | 未处置 / 已处置 / 误报 / 升级,改了立即同步到实时告警的告警状态,全队可见 |
点一行展开:处置建议(模型给的具体动作)和这一簇的告警 ID 列表。勾选多行可以一次改处置状态。
评分时会参考处置手册里的知识库,用到了会在结果上方标「评分参考了 N 篇知识库文档」。
从簇出发
- 深入调查:围绕这一簇的主体拉取时间窗内的上下文,跑一次告警调查。
- 对比:把几个簇加入底部的「并排对比」,看它们是不是同一起事件的不同侧面。
- 升级:处置改为「升级」时询问是否推送到值班渠道,需要先在对外通道配好目标。
保存与导出
- 保存此次分诊:加一句备注,存到服务端,全队在「历史分诊」里都能看到,也会出现在分析记录。
- 导出 CSV:把队列拿走。
评分没完成
模型超时或报错时页面标「AI 评分未完成」,仍给出按告警数排序的聚类(无严重度和建议),可稍后重试。连续出现看 AI 配置里 provider 的健康状态。