Skip to main content

运营报告

日报 / 周报 / 月报:告警态势、Top 规则与实体、基线通过率、模型调用与健康。可定时生成、归档、推送。

运营报告把一个周期内的安全运营数据汇成一份材料。生成免费;可按需生成,也可定时生成、归档、推送。在「安全态势」页的 tab 里。

生成一份

报告周期

日报(过去 24 小时)/ 周报(过去 7 天)/ 月报(过去 30 天),几秒到一分钟。「重新生成」用最新数据再算一次。

报告里有什么

报告正文

区块内容
执行摘要四张卡:告警总数、严重 + 高危、受影响实体(主机 / 账号 / IP)、已分析(走过调查或分诊的)
告警时间线与严重度分布安全态势,但按周期
Top 规则 / Top 实体刷屏的规则、出现最多的主机 / 账号 / IP
基线巡检周期内的巡检轮次、通过率、最近一次运行
调用按动作分布模型调用按用途:生成查询、分诊、调查等
Top 索引 / Top 用户查得最多的索引、用得最多的人、调用成功率
模型服务健康每个 provider 的状态
报告全文Markdown:模型写的摘要(周期内发生了什么、最该关注什么)加各区块数据,可「下载 .md」

定时生成与归档

RST_REPORT_SCHEDULE=daily,weekly,monthly   # 空 = 关
RST_REPORT_TZ=+08:00                        # 周期边界所在时区,默认跟 RST_TIMEZONE
RST_REPORT_PERSIST=1                        # 写 ES 归档(默认写)
RST_REPORT_CATCHUP_MAX=7                    # 停机期间最多补跑几个周期

定时生成的报告出现在页面的「自动巡检归档」里,每一份带系统健康巡检(ES 写入是否正常、审计是否开着)和告警分诊巡检(这个周期自动分诊了几簇、高危几个,需要 RST_REPORT_TRIAGE_INDEX)。归档存在 .rst_copilot_reports

推送

两条路:

  • RST_REPORT_WEBHOOK_URL:每份报告 POST 到这个地址(可加 RST_REPORT_WEBHOOK_HEADERS)。
  • 对外通道的「推送排期」:选周期、发送时刻、时区,绑定飞书 / 钉钉 / 企业微信 / 邮件目标。

旧格式报告

升级后之前生成的报告可能显示「旧格式报告」,看不了分层卡片。重新生成即可。

本页内容