Skip to main content

安全态势

值班第一眼:四张卡、告警时间线、两个 Top 10、最近告警队列。数据来自告警索引的一条聚合搜索。

安全态势是「安全运营」组的第一页,页签族里还有实时告警运营报告。所有版本都有。

安全态势

数据源

告警索引默认 notable(Enterprise Security),可在配置或实时告警页顶部改成任意索引。没有 ES 时字段映射:rule_namerule_name / search_name / sourcetype,严重度 ← urgency(缺省 medium),主体 ← dest / src / user / host。索引不存在时页面显示空态,不报错。

一条 SPL 完成全部聚合(bin | stats count by _time severity rule_name subject_value),Python 折叠并补零桶;时间窗 24h / 7d / 30d 对应 5 分钟 / 1 小时 / 1 天的桶。

页面

内容
四张卡时间窗内告警总数、Critical + High 数、待处置数(分诊 / 处置状态里未关闭的)、平台异常数(平台健康体检的 fail + warn)
时间线按严重度堆叠的告警数折线
严重度环图各级占比
Top 10 规则触发最多的规则
Top 10 主体出现最多的主机 / 用户
最近告警最新 20 条,点行进实时告警的详情

Top 10

演示数据里 sourcetype 超过 24 小时没有新事件时,24h 窗口是 0;切到 7d 或 30d。

本页内容