数据接入是使用安全运营智能体的第一步。平台需要持续接收安全产品告警,并正确解析告警时间、来源产品、源实体、目标实体、账号、域名、资产等关键字段,才能完成后续的告警降噪、实体事件聚合、AI 研判、自动化处置和持续值守。
接入完成的标准不是“配置已保存”,而是工作台能够看到新产生的告警或事件,并且关键字段可以支撑 AI 研判和实体聚合。完成数据接入验证前,不建议继续配置记忆、自动化策略或 AI 值守任务。
根据数据来源和网络环境,选择合适的接入方式:
开始配置前,建议先完成以下准备:
- 明确要接入的安全产品、数据范围、告警类型和负责人。
- 确认数据源到安全运营智能体或采集器之间的网络连通性。
- 准备 API 权限、函数计算、Kafka Broker、Syslog 端口或 Logstash 部署机器等接入依赖。
- 确认安全组、防火墙、代理和出入口规则不会阻断数据传输。
- 规划产品名称和产品编码,避免同一产品使用多个不一致的标识。
- 准备至少一条可触发的测试告警,用于接入后验证数据链路。
火山引擎云产品数据适合通过平台预置能力接入。配置时通常需要在控制台选择对应云产品,并按页面要求完成授权或连接配置。
接入后重点验证:
- 产品名称、告警名称、严重程度和发生时间是否正确。
- 告警中的源 IP、目标 IP、资产 ID、域名等字段是否可以用于实体聚合。
如果云产品侧已经产生告警但平台没有数据,应优先检查授权、区域、数据范围、产品开关和告警是否满足同步条件。
第三方云产品数据通常需要在第三方云侧完成角色授权、函数或脚本部署,再将告警转发到安全运营智能体。以阿里云为例,常见流程包括创建跨服务授权角色、授予云产品访问权限、创建事件函数、配置函数代码和触发器,并通过日志确认数据已转发成功。
配置第三方云接入时,应重点关注:
- 云产品告警字段是否能映射为平台可识别的产品、时间、实体和严重程度。
- 云侧日志中是否存在鉴权失败、接口限流或转发失败。
第三方云接入通常涉及外部账号权限和云函数运行状态。修改云侧权限、函数代码或触发器后,应重新发送测试告警并在平台侧验证结果。
本地安全产品或内网安全设备可以通过 Logstash 将告警日志推送到安全运营智能体。典型流程如下:
- 在安全运营智能体控制台创建 Logstash 同步数据源。
- 选择厂商和产品,由平台生成 sec-intelligent.conf 配置文件。
- 将配置文件放置到 Logstash 部署机器的配置目录。
- 在安全产品侧向 Logstash 上报测试告警。
使用 Logstash 接入时,应确认:
- Logstash 部署机器满足资源要求,并能访问安全运营智能体服务域名。
- 安全产品可以访问 Logstash 的监听地址和端口。
- Logstash 服务状态为 active,运行日志中没有解析或转发错误。
如果产品列表中没有需要接入的厂商或产品,不建议选择相似产品配置代替。错误的产品配置可能导致字段解析不完整或告警语义偏差。
当预置接入方式无法满足需求时,可以使用自定义数据配置,通过 Kafka 消费或 Syslog 采集方式接入告警。
自定义数据适合以下场景:
- 第三方产品未在预置列表中,但可以输出标准日志或消息。
- 需要通过 Kafka Topic 批量消费安全告警。
- 需要通过 Syslog 端口接收设备上报的日志。
- 需要在接入时配置过滤规则、产品标识提取规则或告警 ID 提取规则。
创建自定义数据配置时,应特别注意产品编码、告警 ID 和实体字段。产品编码用于区分不同数据来源,告警 ID 用于标识单条告警,实体字段用于后续聚合和研判。字段提取规则配置过宽可能引入噪声,配置过窄可能导致真实告警无法进入平台。
无论使用哪种接入方式,都应完成以下验证:
- 进入工作台 > 查看原始告警数据,确认测试告警已进入平台。
- 核对告警来源产品、告警名称、告警 ID、发生时间和严重程度。
- 核对源 IP、目标 IP、域名、账号、资产 ID 等实体字段是否解析正确。
- 确认告警可以进入有效告警链路,并形成实体事件或参与实体聚合。
- 查看 AI 研判结果,确认平台能基于告警内容生成可解释的结论和证据。
接入验证通过后,再继续进行工作台事件处置、知识和记忆沉淀、自动化策略配置或 AI 值守任务创建。