帮你快速理解、总结文档立即下载

威胁事件

最近更新时间:2026-09-23 10:32:30
本文档已由 AI 辅助审校
我的收藏
说明:
该功能目前处于灰度发布中,如有需要,请 联系我们 申请开通。
威胁事件模块聚合关联证据,将运营过程可视化,辅助管理员还原攻击过程、研判事件性质并对风险实体快速下发处置策略。


按事件查看

按事件查看以威胁事件为核心维度,将同一攻击链路上关联的多条威胁信号聚合为一个事件,统一展示事件的整体风险等级、研判与处置状态、影响资产及战术阶段等信息,便于管理员对事件进行集中研判与处置。

1. 登录 iOA 零信任管理平台控制台,在左侧导航栏,选择终端防入侵 > EDR >威胁事件。
2. 威胁事件列表默认展示近 7 天内产生的威胁事件,支持时间段选择:今天、近7天、近14天、近30天以及自定义时间查询;每条事件包含事件名称、风险等级、研判状态、处置状态、影响资产、关键威胁信号数、战术阶段及首次/最近活动时间等信息。
3. 通过顶部风险等级下拉框筛选事件,支持按高危、中危、低危等风险等级过滤。
4. 支持勾选多个威胁事件,单击批量操作,调整事件状态。


威胁事件处置

1. 单击威胁事件的处置,可查看该事件下所有可处置的证据。

2. 在处置页面,选择需处置的证据/终端,单击配置,可以对该证据下发隔离等处置任务,选择隔离/恢复隔离,单击确定。


威胁事件调查

在事件调查页面,可以看到整个威胁事件中证据、告警与终端的关联关系,通过溯源图可以梳理整个威胁事件的发生流程,进而对该事件进行研判以及处置。

1. 在威胁事件列表中,选择事件名称,单击调查,进入事件调查页面。

2. 在事件调查页面,提供溯源图、时间线、关联信号、资产、ATT&CK 等多个页签,用于多维度分析事件。
溯源图:可视化还原攻击链路,支持筛选"只查看告警路径",并按告警进程 / 告警网络地址等节点类型查看。
时间线:按时间顺序展示事件相关的行为记录。
关联信号:展示聚合到该事件的关联威胁信号列表。
资产:展示受影响的终端资产。
ATT&CK:展示事件对应的 ATT&CK 战术与技术映射。

3. 在溯源图中单击实体,左侧展示该实体的具体信息,包含鉴定信息、进程行为、关联信息(关联告警、资产)。
4. 溯源图中可明确知悉恶意文件/进程创建的过程,进而帮助用户更好地确认威胁事件发生的关键,并针对性解决问题,溯源图中的每一个节点都可以单击展示该节点的详细信息,查看恶意文件/进程创建的详细过程。

5. 支持对该事件进行威胁处置,研判、评论。

5.1 单击威胁处置,选择目标实体,单击配置,可隔离/恢复隔离。

5.2 单击研判,可手动将事件严重等级标注为高、中、低危。

5.3 若配置为覆盖系统判定严重级别后,在威胁事件页,将按照新的研判等级进行展示。

5.4 经过人工研判的事件可在威胁事件研判中查看历史研判详情。

5.5 评论:对该事件添加评论。


按终端查看

按终端查看以终端资产为核心维度,将同一终端下聚合的威胁事件统一汇总展示,便于管理员从资产视角快速识别存在安全风险的终端,并查看该终端的威胁事件明细与基本信息。

1. 登录 iOA 零信任管理平台控制台,在左侧导航栏,选择终端防入侵 > EDR > 威胁事件。
2. 在威胁事件页面顶部,切换至按终端查看选项卡,进入按终端查看视图。

3. 终端列表默认展示近 7 天内存在威胁事件的终端,每条记录包含终端名称、员工账号、威胁事件总数、战术阶段及活动时间等信息。
4. 终端列表中,战术阶段字段展示该终端最近新增威胁信号的战术阶段及数量(如发现 +6、执行 +6、权限提升 +5)。

5. 查看终端概览:在终端列表中,单击目标终端的名称,进入该终端的终端概览页。

6. 概览页顶部展示终端状态信息,包括在线状态、资产分类、系统版本等。
7. 基本信息区域展示终端属性,包括系统位数、系统登录用户名、出口 IP、系统版本、系统启动时间、MAC 地址、系统版本描述及所属域。
8. 威胁事件信息区域以列表形式展示该终端下的全部威胁事件,包含事件名称、风险等级、研判状态、处置状态、影响资产、关键威胁信号数、战术阶段及首次/最近活动时间。
9. 在威胁事件列表中,单击单条事件的 调查 可进入事件详情页进行溯源分析,单击 处置 可对该事件下发处置策略。