安全态势
值班第一眼:四张卡、告警时间线、两个 Top 10、最近告警队列。数据来自告警索引的一条聚合搜索。
安全态势是「安全运营」组的第一页,页签族里还有实时告警和运营报告。所有版本都有。

数据源
告警索引默认 notable(Enterprise Security),可在配置或实时告警页顶部改成任意索引。没有 ES 时字段映射:rule_name ← rule_name / search_name / sourcetype,严重度 ← urgency(缺省 medium),主体 ← dest / src / user / host。索引不存在时页面显示空态,不报错。
一条 SPL 完成全部聚合(bin | stats count by _time severity rule_name subject_value),Python 折叠并补零桶;时间窗 24h / 7d / 30d 对应 5 分钟 / 1 小时 / 1 天的桶。
页面
| 块 | 内容 |
|---|---|
| 四张卡 | 时间窗内告警总数、Critical + High 数、待处置数(分诊 / 处置状态里未关闭的)、平台异常数(平台健康体检的 fail + warn) |
| 时间线 | 按严重度堆叠的告警数折线 |
| 严重度环图 | 各级占比 |
| Top 10 规则 | 触发最多的规则 |
| Top 10 主体 | 出现最多的主机 / 用户 |
| 最近告警 | 最新 20 条,点行进实时告警的详情 |

演示数据里 sourcetype 超过 24 小时没有新事件时,24h 窗口是 0;切到 7d 或 30d。