You need to enable JavaScript to run this app.
文档中心
复制全文
下载 pdf
数据接入
数据接入概述
复制全文
下载 pdf
数据接入概述
数据接入是使用安全运营智能体的第一步。平台需要持续接收安全产品告警,并正确解析告警时间、来源产品、源实体、目标实体、账号、域名、资产等关键字段,才能完成后续的告警降噪、实体事件聚合、AI 研判、自动化处置和持续值守。
接入完成的标准不是“配置已保存”,而是工作台能够看到新产生的告警或事件,并且关键字段可以支撑 AI 研判和实体聚合。完成数据接入验证前,不建议继续配置记忆、自动化策略或 AI 值守任务。
支持的接入方式
根据数据来源和网络环境,选择合适的接入方式:
数据来源
推荐接入方式
适用场景
后续文档
火山引擎云产品数据
平台预置云产品接入
需要接入火山引擎云安全中心、多云安全、Web 应用防火墙、高级威胁检测系统等云上安全告警
第三方云产品数据
外云接入或云函数同步
需要接入阿里云等第三方云平台安全产品告警
本地安全产品数据
Logstash 同步数据源
本地安全设备、私有化安全产品或内网日志需要经采集器转发到平台
自定义数据
Kafka 消费或 Syslog 采集
预置产品列表无法覆盖,或需要按自定义产品编码接入安全告警
如果本地环境还没有可用 Logstash,需要先完成采集器安装。安装步骤请参见安装 Logstash 采集器
接入前准备
开始配置前,建议先完成以下准备:
  • 明确要接入的安全产品、数据范围、告警类型和负责人。
  • 确认数据源到安全运营智能体或采集器之间的网络连通性。
  • 准备 API 权限、函数计算、Kafka Broker、Syslog 端口或 Logstash 部署机器等接入依赖。
  • 确认安全组、防火墙、代理和出入口规则不会阻断数据传输。
  • 规划产品名称和产品编码,避免同一产品使用多个不一致的标识。
  • 准备至少一条可触发的测试告警,用于接入后验证数据链路。
火山引擎云产品数据
火山引擎云产品数据适合通过平台预置能力接入。配置时通常需要在控制台选择对应云产品,并按页面要求完成授权或连接配置。
接入后重点验证:
  • 平台是否能持续收到该云产品产生的新告警。
  • 产品名称、告警名称、严重程度和发生时间是否正确。
  • 告警中的源 IP、目标 IP、资产 ID、域名等字段是否可以用于实体聚合。
  • 工作台中是否能看到由这些告警生成的实体事件。
如果云产品侧已经产生告警但平台没有数据,应优先检查授权、区域、数据范围、产品开关和告警是否满足同步条件。
第三方云产品数据
第三方云产品数据通常需要在第三方云侧完成角色授权、函数或脚本部署,再将告警转发到安全运营智能体。以阿里云为例,常见流程包括创建跨服务授权角色、授予云产品访问权限、创建事件函数、配置函数代码和触发器,并通过日志确认数据已转发成功。
配置第三方云接入时,应重点关注:
  • 授权角色是否只包含必要权限。
  • 每个待接入云产品是否都有对应的数据同步配置。
  • 函数或脚本是否能成功获取告警并转发到平台。
  • 云产品告警字段是否能映射为平台可识别的产品、时间、实体和严重程度。
  • 云侧日志中是否存在鉴权失败、接口限流或转发失败。
第三方云接入通常涉及外部账号权限和云函数运行状态。修改云侧权限、函数代码或触发器后,应重新发送测试告警并在平台侧验证结果。
本地数据
本地安全产品或内网安全设备可以通过 Logstash 将告警日志推送到安全运营智能体。典型流程如下:
  1. 在安全运营智能体控制台创建 Logstash 同步数据源。
  1. 选择厂商和产品,由平台生成 sec-intelligent.conf 配置文件。
  1. 将配置文件放置到 Logstash 部署机器的配置目录。
  1. 启动或重启 Logstash 服务。
  1. 在安全产品侧向 Logstash 上报测试告警。
  1. 回到平台检查原始告警和实体事件。
使用 Logstash 接入时,应确认:
  • Logstash 部署机器满足资源要求,并能访问安全运营智能体服务域名。
  • 安全产品可以访问 Logstash 的监听地址和端口。
  • 安全组、防火墙和网络策略已放行必要流量。
  • 平台生成的配置文件与厂商和产品匹配。
  • Logstash 服务状态为 active,运行日志中没有解析或转发错误。
如果产品列表中没有需要接入的厂商或产品,不建议选择相似产品配置代替。错误的产品配置可能导致字段解析不完整或告警语义偏差。
自定义数据
当预置接入方式无法满足需求时,可以使用自定义数据配置,通过 Kafka 消费或 Syslog 采集方式接入告警。
自定义数据适合以下场景:
  • 内部自研安全平台需要向安全运营智能体发送告警。
  • 第三方产品未在预置列表中,但可以输出标准日志或消息。
  • 需要通过 Kafka Topic 批量消费安全告警。
  • 需要通过 Syslog 端口接收设备上报的日志。
  • 需要在接入时配置过滤规则、产品标识提取规则或告警 ID 提取规则。
创建自定义数据配置时,应特别注意产品编码、告警 ID 和实体字段。产品编码用于区分不同数据来源,告警 ID 用于标识单条告警,实体字段用于后续聚合和研判。字段提取规则配置过宽可能引入噪声,配置过窄可能导致真实告警无法进入平台。
验证接入结果
无论使用哪种接入方式,都应完成以下验证:
  1. 从数据源产生一条可识别的测试告警。
  1. 在数据接入配置页确认数据源状态正常。
  1. 进入工作台 > 查看原始告警数据,确认测试告警已进入平台。
  1. 核对告警来源产品、告警名称、告警 ID、发生时间和严重程度。
  1. 核对源 IP、目标 IP、域名、账号、资产 ID 等实体字段是否解析正确。
  1. 确认告警可以进入有效告警链路,并形成实体事件或参与实体聚合。
  1. 查看 AI 研判结果,确认平台能基于告警内容生成可解释的结论和证据。
接入验证通过后,再继续进行工作台事件处置、知识和记忆沉淀、自动化策略配置或 AI 值守任务创建。
最近更新时间:2026.08.11 17:43:21
这个页面对您有帮助吗?
有用
有用
无用
无用