批量分诊
一批 Offense 按规则和来源聚成簇,模型给每簇评严重度、判误报、给处置建议,按优先级排队。付费能力。
批量分诊回答「队列里 300 个 Offense 先看哪个」。同一规则、同一 offense_source 的先聚成一簇,模型对簇评分,300 个通常只剩十几个决定。
付费能力,标准版(含 14 天试用)及以上。未激活时页面会提示去激活。
提交一批 Offense
两种来源:
- 拉取 OPEN Offense(默认):不带任何输入,按时间窗(分钟,最多 7 天,按 Offense 的
start_time)从网关副本里取状态为 OPEN 的 Offense。副本来自 Offenses 告警的同步,同步没开或 lookback 太短就拉不到。 - 从别处送来:智能查询的「送去研判」、Offenses 告警详情里的「送去研判」直接把 Offense 带到这一页,顶部显示「已接收 N 条告警」;这时时间窗只给「深入调查」拉取上下文用。
两个上限:最多分诊条数(默认 100,超出只取最新的一批,结果里会标「仅取前 N / 总数」)和送模型评分的聚类上限(默认 30,聚类更多时按 Offense 数排序,超出的不评分)。
聚类在本地算,评分调模型(每批 RST_TRIAGE_LLM_CHUNK 个簇、RST_TRIAGE_LLM_CONCURRENCY 并发),几十个簇在思考模型上通常 1–3 分钟。
看结果
顶部四张卡:Offense 总数(聚成几组)、已评分、高危及以上、聚类严重度分布环图。
分诊队列按优先级排序,每行是一个簇:
| 列 | 含义 |
|---|---|
| 严重度 | 模型评的:严重 / 高危 / 中危 / 低危 / 提示;「疑似误报」单独标出 |
| 攻击意图 / 主体 | 这一簇在干什么,主体是哪个源 IP / 目的主机 / 账号 |
| 告警数 | 簇里有几个 Offense |
| 时间跨度 | 第一个到最后一个 |
| 处置 | 未处置 / 已处置 / 误报 / 升级,改了立即同步到 Offenses 告警的处置状态,全队可见;不写回 QRadar |
点一行展开:处置建议(模型给的具体动作)和这一簇的 Offense ID 列表。勾选多行可以一次改处置状态。
从簇出发
- 深入调查:围绕这一簇的主体拉取时间窗内的上下文,跑一次 Offense 调查。
- 对比:把几个簇加入底部的「并排对比」,看它们是不是同一起事件的不同侧面。
- 升级:处置改为「升级」时询问是否推送到值班渠道,需要先在对外通道配好目标。
要关闭 QRadar 里的 Offense,回到 Offenses 告警的详情抽屉逐条做,分诊页不批量写 Console。
保存与导出
- 保存此次分诊:加一句备注,存到服务端,全队在「历史分诊」里都能看到,也会出现在分析记录。
- 导出 CSV:把队列拿走。
评分没完成
模型超时或报错时页面标「AI 评分未完成」,仍给出按 Offense 数排序的聚类(无严重度和建议),可稍后重试。思考模型单次评分可能超过 provider 的 timeout_s(默认 180 秒);连续出现就调大它,或在 AI 配置把推理强度降到 low。