工作台是安全运营人员开展日常告警研判与事件处置的主要入口。平台持续接收安全产品上报的原始告警,依次完成智能降噪、事件聚合和 AI 研判,再根据是否需要人工授权或补充信息,将事件分配到不同处置队列。
使用工作台时,建议按照以下顺序操作:
- 优先处理AI 已研判 · 等你授权和AI 不确定 · 需要你的认知队列。
- 定期抽查已闭环 · 不打扰你队列,确认 AI 研判和处置结果准确。
- 需要从实体视角识别集中攻击、重点资产或异常趋势时,进入查看告警实体聚合。
说明
工作台主体以聚合后的安全事件为处置对象,不是全量告警查询页。需要查询单条告警或从实体维度分析告警时,应分别进入查看原始告警数据或查看告警实体聚合。
开始操作前,请确认:
- 当前账号具备查看工作台、原始告警和告警实体聚合的权限。
- 告警的时间、产品、源 IP、目标 IP、域名、资产或账号等关键字段已正确解析。
如果工作台没有新事件,应先进入原始告警数据页面确认告警是否已经进入平台,再检查规则型知识过滤、字段解析和实体聚合情况。
- 在页面右上方选择今天、近 3 天、近 7 天或近 30 天,查看对应时间范围内的运营数据。
页面上方提供两个下钻入口:
- 查看原始告警数据:进入告警列表,查询安全产品上报的单条告警及其研判、复核和处理状态。
- 查看告警实体聚合:进入实体洞察页面,按源 IP、目标 IP、域名等维度定位高价值异常实体。
运营概览按照从左到右的顺序展示:
页面左侧展示 AI 自主闭环率和事项待你处置数量,链路节点之间展示智能降噪比例、事件聚合比例和三路分流占比。页面顶部还会汇总 AI 将多少告警收敛为多少事件,以及其中多少事件已自主闭环、多少事件需要人工决策。
这些指标用于观察告警收敛和事件闭环效果,不能代替对具体事件的核验。需要扩大事件列表的可视区域时,单击收起洞察概览。
运营概览下方按下一步处理责任将事件分为三个队列。事件的危险等级表示影响程度,所处队列表示当前应由 AI 还是运营人员完成下一步。
此队列中的事件已经完成 AI 研判。AI 已给出处置建议或匹配自动化处置方案,但执行动作需要人工确认。
建议优先处理高危和发生时间较近的事件。核验证据后,根据实际情况选择卡片上的操作:
- 查看事件卡片中的风险等级、事件标题、核心实体、关联告警数量、AI 研判结论、AI 置信度和发生时间。
- 阅读 AI 处置建议,并核对实体画像、证据链和关联原始告警。
- 处置方案正确且页面提供可执行方案时,单击授权响应,授权 AI 执行并检查执行结果。
- 事件已经在其他系统中处理,或不需要 AI 再执行动作时,单击手动关单,选择关闭原因并记录处理结果。关闭原因为误报、已知情况·业务正常行为或其他时,还可以将本次判断用于生成记忆。
- AI 方案不准确时,单击纠正AI处置方案。重新选择事件定性,分别确认 AI 研判过程和处置建议是否正确;如需复用本次反馈,可选择将调整沉淀为关联实体记忆或全局记忆,然后单击提交反馈。
注意
对于封禁、隔离、禁用账号等高影响动作,不要只依据 AI 置信度授权。应同时核对证据完整性、实体归属和业务影响。
此队列中的事件缺少足够的业务背景、证据或可复用经验,AI 暂时无法稳定完成判断。
处理步骤如下:
- 查看事件卡片中的不确定结论、关联实体、告警数量、AI 置信度和时间。
- 单击详情,查看 AI 当前掌握的信息和不确定原因。
- 核对实体画像、证据链和原始告警,判断是否存在数据缺失或字段异常。
- 补充资产用途、IP 网段、账号归属、正常变更窗口、已知扫描任务等业务信息。
- 单击补充信息并重新研判,提交信息并等待 AI 重新研判。
- 查看更新后的研判结论和处置建议,再决定授权、人工处置或继续调查。
- 如果事件已经由人工或外部系统处理完成,单击手动关单,选择关闭原因并记录处置结果。关闭原因为误报、已知情况·业务正常行为或其他时,还可以将本次判断用于生成记忆。
注意
补充的信息如果长期有效且可以复用,可以沉淀为绑定实体的记忆。一次性事件结论或临时变更信息不应直接配置为全局记忆。
手动关闭事件时,需要选择关闭原因。以下三种关闭原因支持将本次判断用于生成记忆:
- 误报:事件并非真实风险,且本次判断对后续相似事件有参考价值。选中将本次判断用于生成记忆后,单击生成记忆并关闭事件。
- 已知情况·业务正常行为:事件对应已知且正常的业务活动,相关背景可用于后续研判。选中将本次判断用于生成记忆后,单击生成记忆并关闭事件。
- 其他:需要先在补充说明中填写关闭原因。填写后可选中将本次判断用于生成记忆,再关闭事件。
选中生成记忆后,AI 会评估本次判断是否包含可复用经验,并尝试生成记忆;如果内容难以提炼为可复用经验,则不会生成。补充说明在选择误报或已知情况·业务正常行为时为选填,在选择其他时为必填。
此队列用于查看已经完成处置的事件,通常不需要立即操作。闭环来源可能包括:
- AI 自主闭环:AI 在已启用的自动化策略范围内完成研判和处置,全程无需人工授权。
- 人类授权 AI 闭环:运营人员确认方案后,由 AI 执行处置并完成闭环。
- 人工闭环:运营人员在平台或外部系统完成人工处置后关闭事件。
建议定期抽查 AI 自主闭环事件:
- 使用全部、AI自主闭环、人类授权AI闭环或人工闭环筛选事件。
- 抽查风险等级较高、处置影响较大或近期首次出现的事件。
- 发现 AI 误判、误闭环或处置不符合预期时,单击我要纠错,重新选择事件定性并评价 AI 研判过程和处置建议;如需复用本次反馈,可选择将调整沉淀为关联实体记忆或全局记忆,然后提交反馈。发现自动化范围过宽时,还应及时停用策略或收紧策略条件。
注意
只有无人工干预的 AI 自主闭环事件计入 AI 自主闭环率。人类授权 AI 闭环和人工闭环用于审计与复核,与 AI 自主闭环存在差别。
三类队列共用工作台的时间范围和筛选能力。事件较多时,可以先设置右侧的开始时间和结束时间,再单击添加筛选条件缩小结果。修改条件后可单击刷新按钮获取最新数据。
每张事件卡片通常包含以下信息:
说明
事件卡片展示的是聚合后的摘要。需要做出处置决定时,可进入详情页查看完整证据。
告警列表页面用于确认安全产品上报的单条告警,查看智能体研判、人工复核和处理状态,以及排查数据接入或事件聚合问题。安全运营智能体会持续研判进入平台的告警;如需调整研判方式,可通过页面右上方的智能体配置进入相关配置页面。
-
- 根据需要选择立即介入、待人工研判、已处理完成或全部页签。
- 单击添加筛选条件,按研判结果、处理状态或其他告警字段筛选数据。
- 查看已生效的筛选标签。进入立即介入页签时,页面会自动带入研判结果 = 立即介入和处理状态 = 待人工处理;可删除单个条件,也可单击清空移除全部条件。
说明
告警列表展示的是单条告警,不是实体事件。同一个实体事件可能关联多条原始告警,因此原始告警数量通常大于事件数量。
页面右上方提供以下工具:
导出、刷新或判断页面是否存在告警前,应先核对当前页签、时间范围和筛选条件,避免将筛选结果误认为全量数据。
查看列表时,重点核对:
- 验证数据接入:产生测试告警后,通过产品、告警 ID 和时间确认数据已进入平台。
- 排查事件未生成:确认原始告警是否被过滤、字段是否完整,以及是否具备可用于聚合的实体。
- 核验事件证据:从事件详情下钻到关联告警,对照原始字段确认 AI 结论。
- 调查单条异常:对需要立即介入的告警发起深度调查或人工处理。
页面无数据时,可以单击页面提示中的有效告警返回相应数据范围继续核查。筛选结果只表示当前查询条件下的告警范围;应扩大时间范围并清除筛选条件后,再判断平台是否缺少数据。
告警实体聚合页面以源 IP、目标 IP、域名、文件 Hash、账号 AK 等实体为核心汇总关联告警,用于定位持续活跃的攻击源、被集中攻击的目标和其他高价值异常实体。
-
- 查看页面顶部的洞察数据,了解高频被攻击目标和活跃攻击源数量。
- 根据需要选择频道、输入实体名称,或选中仅展示重点实体。
- 查看筛选后的实体列表;如需获取最新结果,单击页面右侧的刷新按钮。
页面顶部展示以下洞察卡片:
洞察卡片用于快速确定调查方向,不代表实体已经被确认入侵。应继续核对实体的关联告警、资产归属和业务背景。
选择全部可查看所有支持类型的实体;已明确调查对象类型时,选择对应维度可以减少无关结果。频道用于将查询限定到指定的数据或业务频道,具体可选项由当前环境的接入和配置决定。实体名称支持按当前实体维度进行检索。
实体列表有数据时,重点关注以下信息:
风险分高或告警数量大,不一定表示已经发生入侵。应结合实体用途、关联资产、风险标签、时间分布和对应事件详情综合判断。
- 分析活跃攻击源:查看哪个源 IP 持续攻击多个目标或资产。
- 分析高频被攻击目标:查看哪些目标 IP 在短时间内集中产生大量告警。
- 识别重复攻击活动:按域名、文件 Hash、账号 AK 或告警名称检查多条告警是否属于同一活动。
- 定位重点资产风险:按资产 ID 查询重点资产,并结合告警规模、活跃时间和风险标签判断优先级。
- 补充实体背景:核对实体画像,将长期有效的资产用途、账号归属或可信业务信息沉淀为记忆,帮助后续事件研判。
当前筛选条件下没有数据时,先切换到全部,清空实体名称,取消仅展示重点实体,并检查频道选择。仍无结果时,再返回原始告警列表确认告警是否包含可用于聚合的实体字段。
建议安全运营人员按照以下节奏使用工作台:
- 每日进入工作台后,先选择需要关注的时间范围并查看运营概览。
- 优先处理AI 已研判 · 等你授权中的高风险事件。
- 处理AI 不确定 · 需要你的认知,补充业务背景并触发重新研判。
- 抽查已闭环 · 不打扰你中的 AI 自主闭环结果。
- 对事件证据有疑问时,通过原始告警数据核验单条告警。
- 通过告警实体聚合检查集中攻击、重点目标和异常时间趋势。
- 将长期有效的实体背景沉淀为记忆;将稳定、重复且已验证的处置流程配置为自动化剧本和策略。
注意
需要进一步调查事件或实体时,可以使用找 AI发起分析;调查结果仍应返回工作台或原始告警页面核验证据并完成处置。长期有效的业务背景可以沉淀为记忆,稳定且经过验证的重复处置流程可以进一步配置为自动化剧本和策略。