实时告警
接入 Elastic Security 的检测告警(轮询或 Webhook),每条自动摘要;告警流里分组、筛选、处置;单条可做告警调查。
「实时告警」在「安全态势」页的 tab 里。告警来自 Elastic Security(或任何写进告警索引的检测系统),网关负责接入、摘要和处置状态。接入和处置免费,告警调查付费。
接入告警
页面底部「摄取配置」,两种来源可同时开:

| 来源 | 怎么工作 | 延迟 | 配置 |
|---|---|---|---|
| 轮询拉取 | 网关按间隔查告警索引尾部 | ≈ 轮询间隔(默认 10 秒) | 填告警索引(默认 .alerts-security.alerts-default,用读别名,不要用 .internal.* 后备索引);ES_USER 要有这个索引的读权限 |
| Webhook 推送 | Kibana 检测规则触发时回调网关 | 零延迟 | 设一个密钥;在 Kibana 建 Webhook 连接器,URL 填 https://<域名>/api/alerts/ingest,请求头 X-RST-Alert-Token: <密钥> |
每条接入的告警调一次模型生成一句话摘要;Webhook 单次最多 200 条;并发和时间预算由 RST_ALERT_INGEST_CONCURRENCY / RST_ALERT_INGEST_BUDGET_S 限制。
告警概览

三张卡:24 小时内的告警、严重 + 高危、已处置 / 误报;下面是告警速率图(1 小时 / 6 小时 / 24 小时 / 7 天)和窗口内告警最多的规则。
告警流

- 实时:新告警出现在顶部。往下翻时自动暂停(「离顶暂停中」),回到顶部继续。
- 分组:同一规则 + 同一主体的告警折成一条,展开看子项。
- 筛选:严重度、时间范围、关键字。
- 视图:把当前筛选组合存成一个命名视图,下次一键切换。
- 处置:处置状态(未处置 / 已处置 / 误报 / 升级)团队共享;勾选多行批量标记,可「撤销」。
- 默认隐藏已处置 / 误报的告警,点「显示已处置」展开。
告警详情
点一行打开右侧抽屉:摘要、原始字段、所属规则、主体,以及从资产台账富化来的资产 / 责任人信息。

告警调查
付费能力,标准版(含 14 天试用)及以上。
详情抽屉里点「深入调查」。网关围绕告警主体(主机 / IP / 账号)在时间窗内取证:先做资产 / 身份富化,再多轮检索证据,最后给结论。

报告结构:

| 区块 | 内容 |
|---|---|
| 顶部标签 | 严重度、是否疑似误报、置信度、自主调查跑了几轮、拉了多少条上下文 |
| 结论 | 这是什么、要不要管 |
| 误报判定 | 为什么判断是 / 不是误报 |
| 时间线 | 相关事件按时间排列 |
| 受影响资产 | 涉及的主机 / IP / 账号 |
| 处置建议 | 编号的具体动作 |
| 检索过程 | 每一步查了哪个索引、命中几条、参数;失败的步骤(如索引不在白名单)也列出 |
报告底部:改处置状态、转成检测规则(交给检测规则生成)、推送结论到对外通道、导出 / 分享。每次调查自动归档到分析记录。
截图里的 10.30.x.x 是云端脱敏模式的效果:IP、账号在发给模型前被替换。离网 / 私有模式显示原值。
告警推送
高于阈值的新告警自动推到飞书 / 钉钉 / 企业微信 / Teams / Slack / 邮件,在对外通道里设「告警阈值」并绑定目标。