Skip to main content

Offenses 告警

轮询 QRadar 的 Offense,每条自动摘要;告警流里分组、筛选、处置;备注和关闭写回 QRadar;单条可做 Offense 调查。

「Offenses 告警」在「安全态势」页的 tab 里。Offense 由 QRadar 的规则产生,网关负责同步、摘要、处置状态,以及把备注 / 关闭写回 Console。同步和处置免费,Offense 调查付费。

同步

Offense 从同步到处置

页面底部「同步设置」:

含义
启用轮询网关按间隔查 /api/siem/offenses,默认开(RST_OFFENSE_INGEST_ENABLED
轮询间隔默认 30 秒
最低 magnitude低于这个值(0–10)的 Offense 不入库、不推送;0 = 全部
游标上次同步到的 start_time / last_updated_time;「立即同步」手动跑一轮

两个游标:新 Offense 按 start_time 拉,已入库的按 last_updated_time 刷新状态(在 Console 里被关闭、分配、事件数增长都会同步回来)。首次同步回看 RST_OFFENSE_INGEST_LOOKBACK(默认 7 天)内状态为 OPEN 的 Offense;每轮最多 10 页 × 100 条,积压更多时下一轮接着补。

每条新 Offense 调一次模型生成一句话摘要(RST_ALERT_SUMMARY=0 关掉,RST_ALERT_SUMMARY_MIN_SEVERITY 只给高于某档的写);并发由 RST_OFFENSE_INGEST_CONCURRENCY 限制。摘要超出时间预算的行标「未生成」。

Token 的安全配置决定网关看得到哪些 Offense。列表一直为空先看 Token 权限,再看 lookback 内有没有 OPEN 的。

告警概览

三张卡:窗口内的 Offense、严重 + 高危、已处置 / 误报;下面是速率图(1 小时 / 6 小时 / 24 小时 / 7 天)和窗口内 Offense 最多的规则。严重度按 QRadar 的 magnitude 折算。

告警流

  • 实时:新 Offense 通过 SSE 出现在顶部。往下翻时自动暂停(「离顶暂停中」),回到顶部继续。
  • 分组:同一规则 + 同一 offense_source 的折成一条,展开看子项。
  • 筛选:严重度、时间范围、规则名 / ID。
  • 视图:把当前筛选组合存成一个命名视图,下次一键切换。
  • 处置:处置状态(未处置 / 已处置 / 误报 / 升级)团队共享,只在网关侧,不写回 QRadar;勾选多行批量标记,可「撤销」。
  • 默认隐藏已处置 / 误报的,点「显示已处置 / 误报」展开。

Offense 详情

点一行打开右侧抽屉:AI 摘要、描述、magnitude、状态(含 QRadar 里的 assigned_to)、事件 / 流 / 设备计数、类别、日志源、网络、所属规则、主体、最后更新时间、原始 JSON。

写回 QRadar一栏是对 Console 仅有的写动作:

动作效果
添加备注POST /api/siem/offenses/{id}/notes,正文带「RST Copilot · 用户名」前缀,Console 里能看到是谁写的
关闭 Offense选一个关闭原因(列表来自 /api/siem/offense_closing_reasons),可附备注;POST /api/siem/offenses/{id}?status=CLOSED&closing_reason_id=
分配 / 标记跟进同一接口的 assigned_to / follow_up;一期界面未露出按钮,POST /api/alerts/{id}/actions 可用

在 QRadar 侧这些动作记为 Token 所属的授权服务;是谁点的在调用审计里。只读角色看不到这一栏。

「关联事件」把 SELECT … FROM events WHERE INOFFENSE(<id>) 带到智能查询;「送去研判」把这条送到批量分诊;「在 QRadar Console 中打开」跳到 Offense Summary 页。

Offense 调查

付费能力,标准版(含 14 天试用)及以上。

详情抽屉里点「深入调查」。网关先用 INOFFENSE() 拉出构成这个 Offense 的事件,再围绕主体(源 IP / 目的主机 / 账号)多轮取证,最后给结论。默认是自主模式(RST_AGENTIC_INVESTIGATE=1):模型通过 aql_search 工具自己决定查什么,每一步的 AQL 都过只读校验和白名单;总预算 RST_AGENTIC_DEADLINE_S(默认 180 秒)。模型不支持 function-calling 时自动退回单步。

报告结构:

区块内容
顶部标签严重度、是否疑似误报、置信度、自主调查跑了几轮、拉了多少条事件
结论这是什么、要不要管
误报判定为什么判断是 / 不是误报
时间线相关事件按时间排列
MITRE ATT&CK命中的战术 / 技术
受影响资产涉及的主机 / IP / 账号
处置建议编号的具体动作
取证过程每一步跑的 AQL、命中几条、耗时;失败的步骤(如日志源不在白名单)也列出

报告底部:改处置状态、转成规则设计(交给规则副驾)、推送结论对外通道、生成事件报告、导出 / 分享。每次调查自动归档到分析记录

截图里的 10.30.x.x 是云端脱敏模式的效果:IP、账号在发给模型前被替换。离网 / 私有模式显示原值。

告警推送

高于阈值的新 Offense 自动推到飞书 / 钉钉 / 企业微信 / Teams / Slack / 邮件,在对外通道里设「告警阈值」并绑定目标。

本页内容