从待处理队列选择一条 Case,开始研判与处置。
现有 HTTP 告警入口
适合已能主动调用接口的系统、脚本和联调工具。
- 协议
- HTTP JSON
- 入口
POST /api/alerts- 鉴权
- 沿用网关 Bearer Token 策略
- 状态
- 保留
Security Operations
Realtime SOC Overview
集中监控告警趋势、处置压力、接入健康和模型运行状态。
综合 API、分析队列、模型服务与日志接入状态。
HTTP 入口与 Syslog 监听状态。
按安全产品聚合全部 Case,辅助识别噪声来源。
按全部 Case 的研判结论观察真实攻击、待复核与误报占比。
仅显示尚未完成的 Case;点击一条记录进入研判与处置。
保留已完成处置的 Case,支持按条件检索并追溯历史研判。
完成研判、处置与审批;详细信息按需在独立页面中查看。
从待处理队列选择一条 Case,开始研判与处置。
检索全部层级与生命周期状态。
核验证据、适用范围、期限和审计轨迹。
从左侧选择一条记忆开始治理。
最近的提议、审批、隔离、恢复、冲突和过期事件。
记忆治理 / 关联告警
由统一 matcher 保存的候选评分与最终影响。
跟踪审批后的调度、设备核验、到期解封和回滚结果。
每次修改生成不可变版本;只有已发布版本可以绑定新任务。
查看当前版本、发布状态、风险和 SLA。
将系统建议与分析人员决策对照,作为模式升级依据。
配置 WAF 或边界防火墙动作接口;凭据仅填写环境变量名。
真实执行前必须通过非破坏性健康检查。
设置全局执行开关、封禁时效和受保护网络对象。
切换本地分析器、Ollama 或内网 Gateway。
版本化调查边界与审批策略
维护管理员与操作员账户
HTTP 接口继续保留,新增可选 TCP/UDP syslog collector 通道。
适合已能主动调用接口的系统、脚本和联调工具。
POST /api/alerts支持 TCP/UDP;长报文推荐 TCP,避免 UDP 分片后截断或丢包。
syslog-collector:<产品端口>/<协议>POST /api/alerts为每类安全系统配置接收端口和协议;syslog 报文非常长时推荐 TCP,已作为默认项。
目的地址填写服务区暴露的 syslog collector IP,端口和协议使用对应产品配置。
collector 优先解析 syslog message 中的 JSON;未匹配 profile 时按 SIEM 标准告警兜底。
deploy/k3s/syslog-collector-vector.yaml
集中维护安全设备的发送目标与来源网段。
字段识别、映射确认和接入前校验。
验证 RawAlert 与归一化事件是否符合接入要求。
等待日志与映射配置。
识别后在此确认字段映射;完整宽度展示,无需横向拖动。