Skip to main content

批量分诊

一批告警按攻击意图和主体聚成簇,模型给每簇评严重度、判误报、给处置建议,按优先级排队。付费能力。

批量分诊回答「队列里 300 条告警先看哪条」。同一意图、同一主体的告警先聚成一簇,模型对簇评分,300 条通常只剩十几个决定。

付费能力,标准版(含 14 天试用)及以上。未激活时页面会提示去激活

提交一批告警

分诊流程

提交告警

两种来源:

  • 从 ES 拉取(默认):填告警索引(默认 .alerts-security.alerts-default,即 Elastic Security 的检测告警)、可选的查询过滤(默认只取 kibana.alert.status: active)、时间窗(分钟,最多 7 天)。
  • 从别处送来智能查询的「送去分诊」、实时告警的批量操作直接把告警带到这一页,顶部显示「已接收 N 条告警」;这时时间窗只给「深入调查」拉取上下文用。

两个上限:最多分诊条数(默认 100,超出只取最新的一批,结果里会标「仅取前 N / 总数」)和送模型评分的聚类上限(默认 30,聚类更多时按告警数排序,超出的不评分)。

聚类在本地算,评分调模型,几十个簇通常 30–130 秒。

看结果

分诊结果

顶部四张卡:告警总数(聚成几组)、已评分、高危及以上、聚类严重度分布环图。

分诊队列按优先级排序,每行是一个簇:

含义
严重度模型评的:严重 / 高危 / 中危 / 低危 / 提示;「疑似误报」单独标出
攻击意图 / 主体这一簇在干什么,主体是哪台主机 / 哪个 IP / 哪个账号
告警数簇里有几条告警
时间跨度第一条到最后一条
处置未处置 / 已处置 / 误报 / 升级,改了立即同步到实时告警的告警状态,全队可见

点一行展开:处置建议(模型给的具体动作)和这一簇的告警 ID 列表。勾选多行可以一次改处置状态。

评分时会参考处置手册里的知识库,用到了会在结果上方标「评分参考了 N 篇知识库文档」。

从簇出发

  • 深入调查:围绕这一簇的主体拉取时间窗内的上下文,跑一次告警调查
  • 对比:把几个簇加入底部的「并排对比」,看它们是不是同一起事件的不同侧面。
  • 升级:处置改为「升级」时询问是否推送到值班渠道,需要先在对外通道配好目标。

保存与导出

  • 保存此次分诊:加一句备注,存到服务端,全队在「历史分诊」里都能看到,也会出现在分析记录
  • 导出 CSV:把队列拿走。

评分没完成

模型超时或报错时页面标「AI 评分未完成」,仍给出按告警数排序的聚类(无严重度和建议),可稍后重试。连续出现看 AI 配置里 provider 的健康状态。

本页内容