基线巡检
主机配置基线与 OS 生命周期的合规巡检:规则库、手动或每日运行、按主机看结果与趋势。数据来自 CIM Endpoint / Change 数据模型。
基线巡检把「每台主机该长什么样」写成规则,对 Splunk 里已有的端点数据跑判定,出评分和失败项。所有版本都有。

数据来源
判定跑在 CIM Endpoint(Processes / Services / Ports / Registry / Filesystem)与 Change 数据模型上,用 tstats;装了 osquery TA 的也能直接吃它的 sourcetype。主机列表默认从 Endpoint.Processes 枚举,没有 CIM 数据时可以在运行时显式给 hosts=。
OS 生命周期(EOL)来自内置目录(copilot_eol_catalog),eol_sync.py 可更新。
三个页签
| 页签 | 内容 |
|---|---|
| 规则 | 规则库:id、平台(linux / windows)、采集 SPL 片段、判定(等于 / 包含 / 阈值)、严重度、是否启用;「导入默认规则」带 CIS 基础包;单条可试跑看采集到什么 |
| 运行 | 每次运行的时间、主机数、通过 / 失败 / 错误、评分;「立即巡检」手动跑;[baseline] schedule_enabled = 1 每日跑 |
| 结果 | 按主机 × 规则的判定,失败项带证据;评分趋势折线 |

字段映射
「字段映射」显示规则用的字段在本实例映射到哪个数据模型字段;CIM 没装时按内置最小表兜底。
注意
tstats只对索引时字段与加速的数据模型有效;search-time 抽取的字段要用| stats。- 演示环境没有 CIM Endpoint 数据时枚举不到主机,「立即巡检」是 0 主机;给
hosts=或先接入端点数据。