Security Operations

实时监控大屏

Realtime SOC Overview

实时监控大屏

集中监控告警趋势、处置压力、接入健康和模型运行状态。

检查中
-
0
0
0
0

系统健康度

综合 API、分析队列、模型服务与日志接入状态。

--

接入与监听

HTTP 入口与 Syslog 监听状态。

告警分布

按安全产品聚合全部 Case,辅助识别噪声来源。

处置情况

按全部 Case 的研判结论观察真实攻击、待复核与误报占比。

待处理队列

仅显示尚未完成的 Case;点击一条记录进入研判与处置。

研判与处置

完成研判、处置与审批;详细信息按需在独立页面中查看。

从待处理队列选择一条 Case,开始研判与处置。

0
0
0
0
0

记忆清单

检索全部层级与生命周期状态。

治理详情

核验证据、适用范围、期限和审计轨迹。

从左侧选择一条记忆开始治理。

记忆治理 / 关联告警

关联告警清单

-
0 关联记录

匹配记录

由统一 matcher 保存的候选评分与最终影响。

0
0
0
0
0
0

执行任务

跟踪审批后的调度、设备核验、到期解封和回滚结果。

模型服务

切换本地分析器、Ollama 或内网 Gateway。

告警接入通道

HTTP 接口继续保留,新增可选 TCP/UDP syslog collector 通道。

现有 HTTP 告警入口

适合已能主动调用接口的系统、脚本和联调工具。

协议
HTTP JSON
入口
POST /api/alerts
鉴权
沿用网关 Bearer Token 策略
状态
保留

Syslog 产品接收配置

为每类安全系统配置接收端口和协议;syslog 报文非常长时推荐 TCP,已作为默认项。

安全系统 服务区 IP:产品端口/协议 Vector 网关 HTTP 告警入口
安全系统侧配置

目的地址填写服务区暴露的 syslog collector IP,端口和协议使用对应产品配置。

字段处理策略

collector 优先解析 syslog message 中的 JSON;未匹配 profile 时按 SIEM 标准告警兜底。

k3s 部署对象

deploy/k3s/syslog-collector-vector.yaml

Syslog 接入部署

集中维护安全设备的发送目标与来源网段。

Collector 接入身份 Kubernetes Secret

API 认证

新 Token

此 Token 仅显示一次,页面已脱敏。

记录人工复核

请记录已核对的原始日志、证据引用和未采纳外部文本的原因(至少 8 个字符)。