Offenses 告警
轮询 QRadar 的 Offense,每条自动摘要;告警流里分组、筛选、处置;备注和关闭写回 QRadar;单条可做 Offense 调查。
「Offenses 告警」在「安全态势」页的 tab 里。Offense 由 QRadar 的规则产生,网关负责同步、摘要、处置状态,以及把备注 / 关闭写回 Console。同步和处置免费,Offense 调查付费。
同步
页面底部「同步设置」:
| 项 | 含义 |
|---|---|
| 启用轮询 | 网关按间隔查 /api/siem/offenses,默认开(RST_OFFENSE_INGEST_ENABLED) |
| 轮询间隔 | 默认 30 秒 |
| 最低 magnitude | 低于这个值(0–10)的 Offense 不入库、不推送;0 = 全部 |
| 游标 | 上次同步到的 start_time / last_updated_time;「立即同步」手动跑一轮 |
两个游标:新 Offense 按 start_time 拉,已入库的按 last_updated_time 刷新状态(在 Console 里被关闭、分配、事件数增长都会同步回来)。首次同步回看 RST_OFFENSE_INGEST_LOOKBACK(默认 7 天)内状态为 OPEN 的 Offense;每轮最多 10 页 × 100 条,积压更多时下一轮接着补。
每条新 Offense 调一次模型生成一句话摘要(RST_ALERT_SUMMARY=0 关掉,RST_ALERT_SUMMARY_MIN_SEVERITY 只给高于某档的写);并发由 RST_OFFENSE_INGEST_CONCURRENCY 限制。摘要超出时间预算的行标「未生成」。
Token 的安全配置决定网关看得到哪些 Offense。列表一直为空先看 Token 权限,再看 lookback 内有没有 OPEN 的。
告警概览
三张卡:窗口内的 Offense、严重 + 高危、已处置 / 误报;下面是速率图(1 小时 / 6 小时 / 24 小时 / 7 天)和窗口内 Offense 最多的规则。严重度按 QRadar 的 magnitude 折算。
告警流
- 实时:新 Offense 通过 SSE 出现在顶部。往下翻时自动暂停(「离顶暂停中」),回到顶部继续。
- 分组:同一规则 + 同一 offense_source 的折成一条,展开看子项。
- 筛选:严重度、时间范围、规则名 / ID。
- 视图:把当前筛选组合存成一个命名视图,下次一键切换。
- 处置:处置状态(未处置 / 已处置 / 误报 / 升级)团队共享,只在网关侧,不写回 QRadar;勾选多行批量标记,可「撤销」。
- 默认隐藏已处置 / 误报的,点「显示已处置 / 误报」展开。
Offense 详情
点一行打开右侧抽屉:AI 摘要、描述、magnitude、状态(含 QRadar 里的 assigned_to)、事件 / 流 / 设备计数、类别、日志源、网络、所属规则、主体、最后更新时间、原始 JSON。
写回 QRadar一栏是对 Console 仅有的写动作:
| 动作 | 效果 |
|---|---|
| 添加备注 | POST /api/siem/offenses/{id}/notes,正文带「RST Copilot · 用户名」前缀,Console 里能看到是谁写的 |
| 关闭 Offense | 选一个关闭原因(列表来自 /api/siem/offense_closing_reasons),可附备注;POST /api/siem/offenses/{id}?status=CLOSED&closing_reason_id= |
| 分配 / 标记跟进 | 同一接口的 assigned_to / follow_up;一期界面未露出按钮,POST /api/alerts/{id}/actions 可用 |
在 QRadar 侧这些动作记为 Token 所属的授权服务;是谁点的在调用审计里。只读角色看不到这一栏。
「关联事件」把 SELECT … FROM events WHERE INOFFENSE(<id>) 带到智能查询;「送去研判」把这条送到批量分诊;「在 QRadar Console 中打开」跳到 Offense Summary 页。
Offense 调查
付费能力,标准版(含 14 天试用)及以上。
详情抽屉里点「深入调查」。网关先用 INOFFENSE() 拉出构成这个 Offense 的事件,再围绕主体(源 IP / 目的主机 / 账号)多轮取证,最后给结论。默认是自主模式(RST_AGENTIC_INVESTIGATE=1):模型通过 aql_search 工具自己决定查什么,每一步的 AQL 都过只读校验和白名单;总预算 RST_AGENTIC_DEADLINE_S(默认 180 秒)。模型不支持 function-calling 时自动退回单步。
报告结构:
| 区块 | 内容 |
|---|---|
| 顶部标签 | 严重度、是否疑似误报、置信度、自主调查跑了几轮、拉了多少条事件 |
| 结论 | 这是什么、要不要管 |
| 误报判定 | 为什么判断是 / 不是误报 |
| 时间线 | 相关事件按时间排列 |
| MITRE ATT&CK | 命中的战术 / 技术 |
| 受影响资产 | 涉及的主机 / IP / 账号 |
| 处置建议 | 编号的具体动作 |
| 取证过程 | 每一步跑的 AQL、命中几条、耗时;失败的步骤(如日志源不在白名单)也列出 |
报告底部:改处置状态、转成规则设计(交给规则副驾)、推送结论到对外通道、生成事件报告、导出 / 分享。每次调查自动归档到分析记录。
截图里的 10.30.x.x 是云端脱敏模式的效果:IP、账号在发给模型前被替换。离网 / 私有模式显示原值。
告警推送
高于阈值的新 Offense 自动推到飞书 / 钉钉 / 企业微信 / Teams / Slack / 邮件,在对外通道里设「告警阈值」并绑定目标。