Skip to main content

运营报告

日报 / 周报 / 月报:Offense 态势、Top 规则与实体、分析活动、日志源健康、模型调用与健康。可定时生成、归档、推送。

运营报告把一个周期内的安全运营数据汇成一份材料。生成免费;可按需生成,也可定时生成、归档、推送。在「安全态势」页的 tab 里。

生成一份

日报(过去 24 小时)/ 周报(过去 7 天)/ 月报(过去 30 天),几秒到一分钟。「重新生成」用最新数据再算一次。数据来自网关自己的 copilot.db(Offense 副本、分析记录、审计)和 QRadar 的日志源目录,不跑 Ariel 搜索。

报告里有什么

区块内容
执行摘要四张卡:Offense 总数、严重 + 高危、受影响实体(源 IP / 目的主机 / 账号)、已分析(走过调查或研判的)
告警时间线与严重度分布安全态势,但按周期
Top 规则 / Top 实体刷屏的规则、出现最多的主体
分析活动周期内的调查 / 研判次数、高危占比、常见主题
日志源健康启用数、Error / Disconnected 数、6 小时无事件数、合计 EPS,以及有问题的前 10 个
调用按动作分布模型调用按用途:生成查询、研判、调查等
Top 数据源 / Top 用户查得最多的数据源(events / flows)、用得最多的人、调用成功率
模型服务健康每个 provider 的状态
报告全文Markdown:模型写的高管摘要(周期内发生了什么、最该关注什么)加各区块数据,可「下载 .md」

RST_REPORT_TRIAGE=1 时报告末尾多一段自动研判(一次模型调用;付费引擎)。

定时生成与归档

RST_REPORT_SCHEDULE=daily,weekly,monthly   # 空 = 关
RST_REPORT_TZ=+08:00                        # 周期边界所在时区,默认跟 RST_TIMEZONE
RST_REPORT_PERSIST=1                        # 归档到 copilot.db(默认写)
RST_REPORT_CATCHUP_MAX=7                    # 停机期间最多补跑几个周期

定时生成的报告出现在页面的「自动巡检归档」里,每一份带系统健康巡检(状态库写入是否正常、审计是否开着)。

推送

两条路:

  • RST_REPORT_WEBHOOK_URL:每份报告 POST 到这个地址(可加 RST_REPORT_WEBHOOK_HEADERS)。
  • 对外通道的「推送排期」:选周期、发送时刻、时区,绑定飞书 / 钉钉 / 企业微信 / Teams / Slack / 邮件目标。

旧格式报告

升级后之前生成的报告可能显示「旧格式报告」,看不了分层卡片。重新生成即可。

本页内容