Skip to main content

资产台账

资产与身份的业务上下文:Enterprise Security 的资产 / 身份 lookup 或 CSV 导入;调查、分诊、报告自动附带负责人与关键度。

调查里的「影响资产」、分诊簇里的主体、报告里的 Top 主体,都经过一次解析:主机 / IP / 用户 → 资产名、业务系统、负责人、关键度。这一页管解析用的数据。所有版本都有。

资产台账

数据来源

来源说明
Splunk ES装了 ES 时直接读 asset_lookup_by_str / identity_lookup_expanded,不复制
CSV上传资产表(host / ip / owner / bu / criticality …)和身份表(user / name / dept / role …),存 KV copilot_assets / copilot_identities;列名不严格,能对上的字段都用

「状态」卡显示三个来源各自可用与否;解析链先查 ES lookup,再查 CSV。

页面

  • 覆盖率:抽最近 200 条告警的主体跑一遍解析,命中比例;低于预期就是台账缺主机或 IP 段。
  • 资产 / 身份页签:分页浏览、搜索(多词 AND);agentic 工具 lookup_asset 读的是同一份。

身份

导入

管理员上传 CSV;同名主机 / 用户覆盖,不删已有。要清空整表在页签里操作。

本页内容