You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
进阶使用
使用工作台开展日常安全运营
复制全文
下载 pdf
使用工作台开展日常安全运营
工作台是安全运营人员开展日常告警研判与事件处置的主要入口。平台持续接收安全产品上报的原始告警,依次完成智能降噪、事件聚合和 AI 研判,再根据是否需要人工授权或补充信息,将事件分配到不同处置队列。
告警研判和事件处置流程
Image
推荐的操作顺序
使用工作台时,建议按照以下顺序操作:
  1. 通过顶部运营概览了解告警收敛和事件处置情况。
  1. 优先处理AI 已研判 · 等你授权AI 不确定 · 需要你的认知队列。
  1. 定期抽查已闭环 · 不打扰你队列,确认 AI 研判和处置结果准确。
  1. 需要核对单条数据时,进入查看原始告警数据
  1. 需要从实体视角识别集中攻击、重点资产或异常趋势时,进入查看告警实体聚合
说明
工作台主体以聚合后的安全事件为处置对象,不是全量告警查询页。需要查询单条告警或从实体维度分析告警时,应分别进入查看原始告警数据查看告警实体聚合
前提条件
开始操作前,请确认:
  • 已将安全产品的告警数据接入安全运营智能体。
  • 当前账号具备查看工作台、原始告警和告警实体聚合的权限。
  • 告警的时间、产品、源 IP、目标 IP、域名、资产或账号等关键字段已正确解析。
如果工作台没有新事件,应先进入原始告警数据页面确认告警是否已经进入平台,再检查规则型知识过滤、字段解析和实体聚合情况。
认识工作台页面
  1. 登录安全运营智能体控制台。
  1. 在页面左侧导航栏选择工作台
  1. 在页面右上方选择今天近 3 天近 7 天近 30 天,查看对应时间范围内的运营数据。
  1. 查看上方的运营概览和下方的事件队列。
页面上方提供两个下钻入口:
  • 查看原始告警数据:进入告警列表,查询安全产品上报的单条告警及其研判、复核和处理状态。
  • 查看告警实体聚合:进入实体洞察页面,按源 IP、目标 IP、域名等维度定位高价值异常实体。
查看告警处理链路
运营概览按照从左到右的顺序展示:
指标
说明
原始告警
安全产品上报到平台的告警总量
智能降噪
识别并删除明确误报,减少进入后续研判流程的告警
有效告警
经过智能降噪后,仍需继续研判或参与事件聚合的告警
事件聚合
将围绕相同或相关实体的有效告警聚合为安全事件
已闭环止损
已经完成研判和处置的事件
等你授权 · AI 直接执行
AI 已完成研判并准备好执行方案,等待人工授权的事件
需你补判 · 信息待补充
AI 因缺少业务背景或其他必要信息,需要人工补充认知的事件
页面左侧展示 AI 自主闭环率事项待你处置数量,链路节点之间展示智能降噪比例、事件聚合比例和三路分流占比。页面顶部还会汇总 AI 将多少告警收敛为多少事件,以及其中多少事件已自主闭环、多少事件需要人工决策。
这些指标用于观察告警收敛和事件闭环效果,不能代替对具体事件的核验。需要扩大事件列表的可视区域时,单击收起洞察概览
Image
使用三类事件队列
运营概览下方按下一步处理责任将事件分为三个队列。事件的危险等级表示影响程度,所处队列表示当前应由 AI 还是运营人员完成下一步。
AI 已研判 · 等你授权
此队列中的事件已经完成 AI 研判。AI 已给出处置建议或匹配自动化处置方案,但执行动作需要人工确认。
Image
建议优先处理高危和发生时间较近的事件。核验证据后,根据实际情况选择卡片上的操作:
  1. 查看事件卡片中的风险等级、事件标题、核心实体、关联告警数量、AI 研判结论、AI 置信度和发生时间。
  1. 单击详情,进入事件详情页。
  1. 阅读 AI 处置建议,并核对实体画像、证据链和关联原始告警。
  1. 确认处置对象、动作参数、业务影响和回滚方式。
  1. 处置方案正确且页面提供可执行方案时,单击授权响应,授权 AI 执行并检查执行结果。
  1. 事件已经在其他系统中处理,或不需要 AI 再执行动作时,单击手动关单,选择关闭原因并记录处理结果。关闭原因为误报已知情况·业务正常行为其他时,还可以将本次判断用于生成记忆。
  1. AI 方案不准确时,单击纠正AI处置方案。重新选择事件定性,分别确认 AI 研判过程和处置建议是否正确;如需复用本次反馈,可选择将调整沉淀为关联实体记忆或全局记忆,然后单击提交反馈
注意
对于封禁、隔离、禁用账号等高影响动作,不要只依据 AI 置信度授权。应同时核对证据完整性、实体归属和业务影响。
AI 不确定 · 需要你的认知
此队列中的事件缺少足够的业务背景、证据或可复用经验,AI 暂时无法稳定完成判断。
Image
处理步骤如下:
  1. 查看事件卡片中的不确定结论、关联实体、告警数量、AI 置信度和时间。
  1. 单击详情,查看 AI 当前掌握的信息和不确定原因。
  1. 核对实体画像、证据链和原始告警,判断是否存在数据缺失或字段异常。
  1. 补充资产用途、IP 网段、账号归属、正常变更窗口、已知扫描任务等业务信息。
  1. 单击补充信息并重新研判,提交信息并等待 AI 重新研判。
  1. 查看更新后的研判结论和处置建议,再决定授权、人工处置或继续调查。
  1. 如果事件已经由人工或外部系统处理完成,单击手动关单,选择关闭原因并记录处置结果。关闭原因为误报已知情况·业务正常行为其他时,还可以将本次判断用于生成记忆。
注意
补充的信息如果长期有效且可以复用,可以沉淀为绑定实体的记忆。一次性事件结论或临时变更信息不应直接配置为全局记忆。
手动关单并生成记忆
手动关闭事件时,需要选择关闭原因。以下三种关闭原因支持将本次判断用于生成记忆:
  • 误报:事件并非真实风险,且本次判断对后续相似事件有参考价值。选中将本次判断用于生成记忆后,单击生成记忆并关闭事件
  • 已知情况·业务正常行为:事件对应已知且正常的业务活动,相关背景可用于后续研判。选中将本次判断用于生成记忆后,单击生成记忆并关闭事件
  • 其他:需要先在补充说明中填写关闭原因。填写后可选中将本次判断用于生成记忆,再关闭事件。
选中生成记忆后,AI 会评估本次判断是否包含可复用经验,并尝试生成记忆;如果内容难以提炼为可复用经验,则不会生成。补充说明在选择误报已知情况·业务正常行为时为选填,在选择其他时为必填。
已闭环 · 不打扰你
此队列用于查看已经完成处置的事件,通常不需要立即操作。闭环来源可能包括:
  • AI 自主闭环:AI 在已启用的自动化策略范围内完成研判和处置,全程无需人工授权。
  • 人类授权 AI 闭环:运营人员确认方案后,由 AI 执行处置并完成闭环。
  • 人工闭环:运营人员在平台或外部系统完成人工处置后关闭事件。
Image
建议定期抽查 AI 自主闭环事件:
  1. 进入已闭环 · 不打扰你队列。
  1. 使用全部AI自主闭环人类授权AI闭环人工闭环筛选事件。
  1. 抽查风险等级较高、处置影响较大或近期首次出现的事件。
  1. 核对研判结论、引用证据、执行动作和最终结果。
  1. 发现 AI 误判、误闭环或处置不符合预期时,单击我要纠错,重新选择事件定性并评价 AI 研判过程和处置建议;如需复用本次反馈,可选择将调整沉淀为关联实体记忆或全局记忆,然后提交反馈。发现自动化范围过宽时,还应及时停用策略或收紧策略条件。
注意
只有无人工干预的 AI 自主闭环事件计入 AI 自主闭环率。人类授权 AI 闭环和人工闭环用于审计与复核,与 AI 自主闭环存在差别。
筛选和查看事件
三类队列共用工作台的时间范围和筛选能力。事件较多时,可以先设置右侧的开始时间和结束时间,再单击添加筛选条件缩小结果。修改条件后可单击刷新按钮获取最新数据。
每张事件卡片通常包含以下信息:
信息
用途
风险等级
判断事件影响程度,辅助安排处理优先级
事件标题
概括攻击实体、目标实体和主要安全行为
核心实体
标识当前事件围绕的 IP、资产、域名、账号或其他对象
关联告警数量
表示聚合到当前实体事件中的告警规模
业务和行为标签
展示告警类型、活动特征或当前处置状态等摘要信息
AI 研判结论
展示真实威胁、暂时无法定性等当前判断
AI 置信度
展示 AI 对当前结论可靠程度的估计
发生时间
用于判断事件新鲜度和调查时间范围
可用操作
根据队列提供详情授权响应手动关单纠正AI处置方案补充信息并重新研判我要纠错等操作
说明
事件卡片展示的是聚合后的摘要。需要做出处置决定时,可进入详情页查看完整证据。
查看原始告警数据
告警列表页面用于确认安全产品上报的单条告警,查看智能体研判、人工复核和处理状态,以及排查数据接入或事件聚合问题。安全运营智能体会持续研判进入平台的告警;如需调整研判方式,可通过页面右上方的智能体配置进入相关配置页面。
进入原始告警列表
  1. 工作台页面上方单击查看原始告警数据
  • Image
  1. 在告警列表页面选择时间范围。
  1. 根据需要选择立即介入待人工研判已处理完成全部页签。
  1. 单击添加筛选条件,按研判结果、处理状态或其他告警字段筛选数据。
  1. 查看已生效的筛选标签。进入立即介入页签时,页面会自动带入研判结果 = 立即介入处理状态 = 待人工处理;可删除单个条件,也可单击清空移除全部条件。
说明
告警列表展示的是单条告警,不是实体事件。同一个实体事件可能关联多条原始告警,因此原始告警数量通常大于事件数量。
使用列表工具
页面右上方提供以下工具:
工具
说明
自动刷新
开启后自动获取最新告警,适合持续关注新增高风险告警
封禁记录
查看由告警研判或事件处置触发的历史封禁记录
下载
导出当前查询范围内的告警数据
刷新
立即重新获取符合当前条件的数据
列表设置
调整告警列表展示的字段
导出、刷新或判断页面是否存在告警前,应先核对当前页签、时间范围和筛选条件,避免将筛选结果误认为全量数据。
核对告警信息
查看列表时,重点核对:
字段
核对内容
目的 IP
告警指向的目标地址是否完整、方向是否正确
真实访问域名
域名信息是否正确解析;无数据时通常显示为空
告警源信息
告警名称、数据来源产品和告警 ID 是否正确
资产名称
目的 IP 是否已经关联到正确的企业资产
复核状态
告警是否需要人工复核或已经完成复核
最近发生时间
告警最近一次出现的时间是否处于调查范围内
操作
根据需要进入深度调查、处理或查看详情
典型使用场景
  • 验证数据接入:产生测试告警后,通过产品、告警 ID 和时间确认数据已进入平台。
  • 排查事件未生成:确认原始告警是否被过滤、字段是否完整,以及是否具备可用于聚合的实体。
  • 核验事件证据:从事件详情下钻到关联告警,对照原始字段确认 AI 结论。
  • 调查单条异常:对需要立即介入的告警发起深度调查或人工处理。
页面无数据时,可以单击页面提示中的有效告警返回相应数据范围继续核查。筛选结果只表示当前查询条件下的告警范围;应扩大时间范围并清除筛选条件后,再判断平台是否缺少数据。
查看告警实体聚合
告警实体聚合页面以源 IP、目标 IP、域名、文件 Hash、账号 AK 等实体为核心汇总关联告警,用于定位持续活跃的攻击源、被集中攻击的目标和其他高价值异常实体。
进入实体聚合页面
  1. 工作台页面上方单击查看告警实体聚合
  • Image
  1. 查看页面顶部的洞察数据,了解高频被攻击目标和活跃攻击源数量。
  1. 实体维度中选择需要分析的对象。
  1. 根据需要选择频道、输入实体名称,或选中仅展示重点实体
  1. 查看筛选后的实体列表;如需获取最新结果,单击页面右侧的刷新按钮。
查看洞察数据
页面顶部展示以下洞察卡片:
洞察
说明
高频被攻击目标
在当前统计范围内被多次攻击或集中攻击的目标实体数量
活跃攻击源
在当前统计范围内持续产生攻击行为的来源实体数量
洞察卡片用于快速确定调查方向,不代表实体已经被确认入侵。应继续核对实体的关联告警、资产归属和业务背景。
Image
选择全部可查看所有支持类型的实体;已明确调查对象类型时,选择对应维度可以减少无关结果。频道用于将查询限定到指定的数据或业务频道,具体可选项由当前环境的接入和配置决定。实体名称支持按当前实体维度进行检索。
阅读实体列表
实体列表有数据时,重点关注以下信息:
信息
说明
风险分和重点标记
用于识别高价值异常实体,不等同于最终事件结论
实体类型和名称
例如源 IP、目标 IP、告警名称或资产 ID
告警数量
当前时间范围内与该实体相关的告警规模
关联对象数量
与该实体关联的主机、源 IP 或其他对象数量
活跃时间范围
实体相关告警首次和最近出现的时间
风险标签
例如横向移动、凌晨活动、内到内、外到外或非工作时间等行为特征
24 小时告警脉冲
展示告警在一天内的时间分布和峰值,辅助判断集中爆发或持续活动
风险分高或告警数量大,不一定表示已经发生入侵。应结合实体用途、关联资产、风险标签、时间分布和对应事件详情综合判断。
典型使用场景
  • 分析活跃攻击源:查看哪个源 IP 持续攻击多个目标或资产。
  • 分析高频被攻击目标:查看哪些目标 IP 在短时间内集中产生大量告警。
  • 识别重复攻击活动:按域名、文件 Hash、账号 AK 或告警名称检查多条告警是否属于同一活动。
  • 定位重点资产风险:按资产 ID 查询重点资产,并结合告警规模、活跃时间和风险标签判断优先级。
  • 补充实体背景:核对实体画像,将长期有效的资产用途、账号归属或可信业务信息沉淀为记忆,帮助后续事件研判。
当前筛选条件下没有数据时,先切换到全部,清空实体名称,取消仅展示重点实体,并检查频道选择。仍无结果时,再返回原始告警列表确认告警是否包含可用于聚合的实体字段。
推荐的日常运营顺序
建议安全运营人员按照以下节奏使用工作台:
  1. 每日进入工作台后,先选择需要关注的时间范围并查看运营概览。
  1. 优先处理AI 已研判 · 等你授权中的高风险事件。
  1. 处理AI 不确定 · 需要你的认知,补充业务背景并触发重新研判。
  1. 抽查已闭环 · 不打扰你中的 AI 自主闭环结果。
  1. 对事件证据有疑问时,通过原始告警数据核验单条告警。
  1. 通过告警实体聚合检查集中攻击、重点目标和异常时间趋势。
  1. 将长期有效的实体背景沉淀为记忆;将稳定、重复且已验证的处置流程配置为自动化剧本和策略。
注意
需要进一步调查事件或实体时,可以使用找 AI发起分析;调查结果仍应返回工作台或原始告警页面核验证据并完成处置。长期有效的业务背景可以沉淀为记忆,稳定且经过验证的重复处置流程可以进一步配置为自动化剧本和策略。
最近更新时间:2026.08.28 14:18:58
这个页面对您有帮助吗?
有用
有用
无用
无用