Skip to main content

运营报告

日报 / 周报 / 月报的 SOC 运营汇总,事件报告七个区块,归档、Markdown 导出、推到飞书或开工单。

运营报告

按周期(日 / 周 / 月,或自定义起止)生成一份汇总,数据全部来自本实例:

区块来源
执行摘要模型对下面各块的总结(付费引擎;未激活时只有数据表)
告警态势告警索引:总量、按严重度、Top 规则 / 主体(经资产台账补资产名与关键度)
分析记录期内的调查 / 分诊 / 解读条数与严重度分布
分诊簇数、疑似误报占比
基线最近一轮巡检评分与失败项
审计与用量AI 调用数、成功率、token、Top 索引
平台健康体检结论

运营报告

生成后进归档列表(KV copilot_reports,自定义区间的不归档),可以回看、下载 Markdown、「推到飞书」(走对外通道的告警卡)。定时生成在对外通道页的「排期」里设(每日几点、时区)。

归档

事件报告

调查完成后「生成事件报告」出一份七区块的 Markdown(概述、影响面、时间线、攻击链、证据、处置建议、遗留),可以下载、推到通道、或「开工单」作为 ServiceNow / Jira 的正文。事件报告不过许可闸,但它依赖的调查结论需要许可。

注意

  • 报告里的时间窗 SPL 用 %m/%d/%Y:%H:%M:%S 传给 Splunk,按 splunkd 进程时区;搜索用户设了别的时区会偏。
  • Top 索引只统计审计里记了 index= 的调用。

本页内容