安全态势
登录后的第一屏:时间窗内 Offense 数、高危数、日志源异常、平台异常,Offense 最多的规则和最新 Offense 各 10 条。
安全态势不生成任何东西,只把 Offenses 告警、日志源目录、平台健康、分析记录四处的数字汇到一起,30 秒自动刷新(可暂停)。所有版本都有。
关键指标
| 卡 | 数据来源 | 点了去哪 |
|---|---|---|
| 告警总数 | 时间窗内同步到的 Offense | Offenses 告警 |
| 严重 + 高危 | 同上,只数严重和高危;有则标「需先看」 | Offenses 告警(已筛严重度) |
| 日志源异常 | 日志源目录里状态 Error / Disconnected 或 6 小时(RST_PLATFORM_STALE_WARN_H)无事件的;还没连上 QRadar 时显示「还没连上 QRadar」 | 平台健康 |
| 平台异常 | 最近一次体检里非通过的检查项 | 平台健康 |
时间窗用页面右上的时间选择器切换,默认 24 小时。
告警时间线与严重度分布
时间线按小时(窗口大时按天)堆叠各严重度的条数;旁边是窗口内的严重度占比。严重度由 magnitude 折算。
告警最多的规则 / 最新告警
- 告警最多的规则 Top 10:点「查看」跳到 Offenses 告警并按这条规则筛选。一条噪音规则往往占掉队列的一大半,先从这里处理;要改规则去 QRadar,规则副驾能给调优建议。
- 最新告警 Top 10:严重度 / 规则 / 主体 / 时间,右上有搜索框;「去处置」直接进告警流。
分析记录归档
底部一行显示已归档的调查与分诊数量,链到分析记录。
智能查询首页上方的小卡(待处置 Offense、日志源异常、平台异常、分析记录)是这一页的缩略版。