分析记录
Offense 调查、批量研判、结果解读的自动归档,全队可回看;从记录直接跳去查主体。
Offense 调查跑完、批量分诊保存、智能查询里点「解读这批结果」,都自动在这里留一条,不需要手动保存。所有版本都有。
筛选与搜索
顶部按类型切换:全部 / 调查 / 分诊 / 结果解读。右侧搜索框匹配标题和摘要。列表按时间倒序,超过一页点「加载更多」。
一条记录里有什么
| 类型 | 内容 |
|---|---|
| Offense 调查 | 完整的调查报告:结论、误报判定、时间线、MITRE ATT&CK、受影响资产、处置建议、取证过程(每一步跑的 AQL 和返回) |
| Offense 分诊 | 那一次研判的簇列表、严重度、误报判定、处置建议、备注 |
| 结果解读 | 当时的问题、AQL、以及模型对结果的解读 |
每条记录都有「查这个主体」:把主体(主机 / IP / 账号)带到智能查询继续查。调查记录还带 Offense id,点它回到 Offenses 页的那条。
存在哪
归档写在 copilot.db,随 gateway_state 卷一起备份;所有用户看到同一份。按 RST_ANALYSIS_TTL_DAYS(默认 30 天)自动清理。
与安全态势的关系
安全态势页底部的「已归档的调查与分诊 N 条」就是这里的计数。