Skip to main content

批量分诊

一批 Offense 按规则和来源聚成簇,模型给每簇评严重度、判误报、给处置建议,按优先级排队。付费能力。

批量分诊回答「队列里 300 个 Offense 先看哪个」。同一规则、同一 offense_source 的先聚成一簇,模型对簇评分,300 个通常只剩十几个决定。

付费能力,标准版(含 14 天试用)及以上。未激活时页面会提示去激活

提交一批 Offense

分诊流程

两种来源:

  • 拉取 OPEN Offense(默认):不带任何输入,按时间窗(分钟,最多 7 天,按 Offense 的 start_time)从网关副本里取状态为 OPEN 的 Offense。副本来自 Offenses 告警的同步,同步没开或 lookback 太短就拉不到。
  • 从别处送来智能查询的「送去研判」、Offenses 告警详情里的「送去研判」直接把 Offense 带到这一页,顶部显示「已接收 N 条告警」;这时时间窗只给「深入调查」拉取上下文用。

两个上限:最多分诊条数(默认 100,超出只取最新的一批,结果里会标「仅取前 N / 总数」)和送模型评分的聚类上限(默认 30,聚类更多时按 Offense 数排序,超出的不评分)。

聚类在本地算,评分调模型(每批 RST_TRIAGE_LLM_CHUNK 个簇、RST_TRIAGE_LLM_CONCURRENCY 并发),几十个簇在思考模型上通常 1–3 分钟。

看结果

顶部四张卡:Offense 总数(聚成几组)、已评分、高危及以上、聚类严重度分布环图。

分诊队列按优先级排序,每行是一个簇:

含义
严重度模型评的:严重 / 高危 / 中危 / 低危 / 提示;「疑似误报」单独标出
攻击意图 / 主体这一簇在干什么,主体是哪个源 IP / 目的主机 / 账号
告警数簇里有几个 Offense
时间跨度第一个到最后一个
处置未处置 / 已处置 / 误报 / 升级,改了立即同步到 Offenses 告警的处置状态,全队可见;不写回 QRadar

点一行展开:处置建议(模型给的具体动作)和这一簇的 Offense ID 列表。勾选多行可以一次改处置状态。

从簇出发

  • 深入调查:围绕这一簇的主体拉取时间窗内的上下文,跑一次 Offense 调查
  • 对比:把几个簇加入底部的「并排对比」,看它们是不是同一起事件的不同侧面。
  • 升级:处置改为「升级」时询问是否推送到值班渠道,需要先在对外通道配好目标。

要关闭 QRadar 里的 Offense,回到 Offenses 告警的详情抽屉逐条做,分诊页不批量写 Console。

保存与导出

  • 保存此次分诊:加一句备注,存到服务端,全队在「历史分诊」里都能看到,也会出现在分析记录
  • 导出 CSV:把队列拿走。

评分没完成

模型超时或报错时页面标「AI 评分未完成」,仍给出按 Offense 数排序的聚类(无严重度和建议),可稍后重试。思考模型单次评分可能超过 provider 的 timeout_s(默认 180 秒);连续出现就调大它,或在 AI 配置把推理强度降到 low

本页内容