名词 | 说明 |
原始告警 | 安全产品上报到平台、尚未经过过滤和聚合的告警记录 |
有效告警 | 经过前置过滤后,仍需要进一步研判或参与事件聚合的告警 |
实体 | 告警涉及的具体对象,例如源 IP、目标 IP、域名、账号或资产 |
实体画像 | 平台围绕实体汇总的身份、用途、历史行为和风险信息 |
实体事件 | 以实体关系为基础,将多条相关有效告警聚合后形成的安全运营事件 |
证据链 | 支持事件研判结论的关键行为、关联关系、威胁情报和原始证据 |
AI 处置建议 | AI 根据事件结论和可用能力生成的建议动作 |
AI 置信度 | AI 对当前研判结论可靠程度的评估,用于辅助用户判断,不替代人工核验 |
自动化剧本 | 对封禁、隔离、通知或状态更新等处置动作进行编排的工作流 |
自动化策略 | 定义在什么事件条件下使用指定剧本,以及是否需要人工授权的规则 |
记忆 | 面向实体画像、风险研判和风险处置场景保存的企业业务信息与专家经验,支持候选、正式和归档生命周期 |
规则型知识 | 用于告警前置过滤的确定性规则,例如黑、白、灰特征 |