Skip to main content

实时告警

接入 Elastic Security 的检测告警(轮询或 Webhook),每条自动摘要;告警流里分组、筛选、处置;单条可做告警调查。

「实时告警」在「安全态势」页的 tab 里。告警来自 Elastic Security(或任何写进告警索引的检测系统),网关负责接入、摘要和处置状态。接入和处置免费,告警调查付费。

接入告警

告警从接入到处置

页面底部「摄取配置」,两种来源可同时开:

摄取配置

来源怎么工作延迟配置
轮询拉取网关按间隔查告警索引尾部≈ 轮询间隔(默认 10 秒)填告警索引(默认 .alerts-security.alerts-default,用读别名,不要用 .internal.* 后备索引);ES_USER 要有这个索引的读权限
Webhook 推送Kibana 检测规则触发时回调网关零延迟设一个密钥;在 Kibana 建 Webhook 连接器,URL 填 https://<域名>/api/alerts/ingest,请求头 X-RST-Alert-Token: <密钥>

每条接入的告警调一次模型生成一句话摘要;Webhook 单次最多 200 条;并发和时间预算由 RST_ALERT_INGEST_CONCURRENCY / RST_ALERT_INGEST_BUDGET_S 限制。

告警概览

概览

三张卡:24 小时内的告警、严重 + 高危、已处置 / 误报;下面是告警速率图(1 小时 / 6 小时 / 24 小时 / 7 天)和窗口内告警最多的规则。

告警流

告警流

  • 实时:新告警出现在顶部。往下翻时自动暂停(「离顶暂停中」),回到顶部继续。
  • 分组:同一规则 + 同一主体的告警折成一条,展开看子项。
  • 筛选:严重度、时间范围、关键字。
  • 视图:把当前筛选组合存成一个命名视图,下次一键切换。
  • 处置:处置状态(未处置 / 已处置 / 误报 / 升级)团队共享;勾选多行批量标记,可「撤销」。
  • 默认隐藏已处置 / 误报的告警,点「显示已处置」展开。

告警详情

点一行打开右侧抽屉:摘要、原始字段、所属规则、主体,以及从资产台账富化来的资产 / 责任人信息。

告警详情

告警调查

付费能力,标准版(含 14 天试用)及以上。

详情抽屉里点「深入调查」。网关围绕告警主体(主机 / IP / 账号)在时间窗内取证:先做资产 / 身份富化,再多轮检索证据,最后给结论。

调查进行中

报告结构:

调查报告

区块内容
顶部标签严重度、是否疑似误报、置信度、自主调查跑了几轮、拉了多少条上下文
结论这是什么、要不要管
误报判定为什么判断是 / 不是误报
时间线相关事件按时间排列
受影响资产涉及的主机 / IP / 账号
处置建议编号的具体动作
检索过程每一步查了哪个索引、命中几条、参数;失败的步骤(如索引不在白名单)也列出

报告底部:改处置状态、转成检测规则(交给检测规则生成)、推送结论对外通道、导出 / 分享。每次调查自动归档到分析记录

截图里的 10.30.x.x 是云端脱敏模式的效果:IP、账号在发给模型前被替换。离网 / 私有模式显示原值。

告警推送

高于阈值的新告警自动推到飞书 / 钉钉 / 企业微信 / Teams / Slack / 邮件,在对外通道里设「告警阈值」并绑定目标。

本页内容