Skip to main content

基线巡检

主机配置基线与 OS 生命周期的合规巡检:规则库、手动或每日运行、按主机看结果与趋势。数据来自 CIM Endpoint / Change 数据模型。

基线巡检把「每台主机该长什么样」写成规则,对 Splunk 里已有的端点数据跑判定,出评分和失败项。所有版本都有。

巡检结果

数据来源

判定跑在 CIM Endpoint(Processes / Services / Ports / Registry / Filesystem)与 Change 数据模型上,用 tstats;装了 osquery TA 的也能直接吃它的 sourcetype。主机列表默认从 Endpoint.Processes 枚举,没有 CIM 数据时可以在运行时显式给 hosts=

OS 生命周期(EOL)来自内置目录(copilot_eol_catalog),eol_sync.py 可更新。

三个页签

页签内容
规则规则库:id、平台(linux / windows)、采集 SPL 片段、判定(等于 / 包含 / 阈值)、严重度、是否启用;「导入默认规则」带 CIS 基础包;单条可试跑看采集到什么
运行每次运行的时间、主机数、通过 / 失败 / 错误、评分;「立即巡检」手动跑;[baseline] schedule_enabled = 1 每日跑
结果按主机 × 规则的判定,失败项带证据;评分趋势折线

规则库

字段映射

「字段映射」显示规则用的字段在本实例映射到哪个数据模型字段;CIM 没装时按内置最小表兜底。

注意

  • tstats 只对索引时字段与加速的数据模型有效;search-time 抽取的字段要用 | stats
  • 演示环境没有 CIM Endpoint 数据时枚举不到主机,「立即巡检」是 0 主机;给 hosts= 或先接入端点数据。

本页内容