Skip to main content

实时告警

告警索引的轮询流,逐条处置:解读、调查(自主取证)、升级到分诊、写回 ES notable、开工单;从 Incident Review 右键直达。

告警从哪来

告警流

页面每 15 秒轮询一次告警索引(默认 notable),按游标去重,新到的告警顶到最前。Splunk 的 REST handler 不能流式推送,轮询是替代。顶部「摄入状态」显示:索引是否存在、24 小时条数、最近一条时间、挂了 copilot_autotriage 告警动作的规则数、最近几批自动分诊。

来源说明
ES notableindex=notable,带 rule_name / urgency / status / owner
任意索引顶部改告警索引;字段缺省映射见安全态势
告警动作任何 saved search 挂 copilot_autotriage 动作,触发即自动分诊

实时告警

列表

按严重度 / 规则 / 时间筛选;行内:严重度、规则、主体(dest / src / user / host 中的主要一个)、时间、ES 状态与 owner(有 ES 时)。「在 Splunk Search 中打开」按 event_id 反查原始事件。

处置

动作做什么档位
解读模型解释这条告警的原始事件viewer
调查弹对话框,agentic 引擎围绕告警自主取证(run_spl 查周边活动、lookup_asset 查资产、search_kb 查手册),输出摘要、时间线、MITRE 攻击链、影响资产、误报判定、建议动作。1.9.0 真机 51–58 秒,9–10 次工具调用analyst
升级到分诊送到批量分诊analyst
写回 ES调查结论回填 notable:状态(New / In Progress / Resolved / Closed)、紧急度、评论(自动带结论摘要)、owneranalyst
开工单调查报告作正文开 ServiceNow / Jira 工单,工单号回填到调查记录analyst
转成检测规则带条件到检测规则analyst

调查对话框

与 Enterprise Security 的集成

从 Incident Review 直达:App 安装了 workflow_actions.conf,ES → Incident Review 里任一 notable 的行菜单出现「用 Copilot 调查」,新标签打开本页并自动弹出该告警的调查对话框(URL 带 ?investigate=<event_id>)。

写回:调查对话框底部「写回 ES」调 ES 的 notable_updateruleUIDs + status + urgency + comment + newOwner)。批量分诊的簇行「写回 ES(整簇)」一次写回整簇的告警 id。没有安装 ES 时按钮隐藏,接口返回 es_not_installed。写回需要用户在 ES 里有 ess_analyst 及以上。

写回 ES

通知

调查结论可以「发送到通道」(飞书 / 钉钉 / 企微 / Slack / Teams / 邮件 / webhook,见对外通道),按严重度路由到达到阈值的目标。

本页内容