帮你快速理解、总结文档立即下载

告警概述

最近更新时间:2026-09-17 09:53:02
本文档已由 AI 辅助审校
我的收藏
告警中心是云安全中心的入侵检测统一门户,集中展示和处理主机与容器安全告警。支持多类入侵检测及 AI-Link 智链引擎(多行为组合攻击),覆盖告警查看、研判、调查到处置的完整工作流,并支持多账号统一管理。

前提条件

使用告警中心前,请确认:已购买防护授权、目标资产已安装客户端并绑定授权(不同授权版本功能区别见下表)、已按需配置通知渠道。
功能
免费版
专业版
旗舰版
入侵检测
密码破解、异常登录检测
全部入侵检测 + AI 解读
全部入侵检测 + AI 解读
响应处置
人工处置 + 加白
系统规则自动拦截/隔离 + 加白
系统规则自动拦截/隔离 + 加白 + 自定义黑
深度研判
-
AI 解读
事件调查溯源 + AI 解读

使用流程


① 策略配置(前置)
② 告警发现
③ 研判与处置
④ 规则调优
告警检测依赖以下前置配置:
配置项
作用
入口
日志采集
日志采集范围决定日志信息的丰富度,帮助提升溯源效率。
客户端管理 > 日志增强采集
日志存储
日志存储支撑回溯与深度研判。
日志分析 > 日志配置
防护配置
开关关闭则对应场景不告警
告警中心 > 策略管理 > 防护配置
规则管理
系统/自定义规则,影响命中
告警中心 > 策略管理 > 规则管理
通知配置
通知模块、等级/类型、资产范围、通知时间设定
说明:
系统已提供默认配置,可按需调整以加强检测与防御。
完成策略配置后,系统将自动开始检测,规则命中后生成告警并按渠道通知。
规则匹配:采集到的日志与系统内置规则、自定义规则、内置引擎进行匹配。
告警生成:命中规则后自动生成告警,并展示在告警中心列表中。
通知推送:通过已配置的通知渠道实时推送给相关人员。
运维人员收到告警后,需要进行威胁研判并完成处置。
威胁研判:查看告警详情,通过告警摘要、情报分析、告警来源定位等信息进行初步研判。关键命中 AI 解读、进程链溯源、ATT&CK 阶段映射判断告警严重程度。
深度调查:通过 AI 解读、原始日志研判、基于主机深度溯源等进行攻击链路还原,识别影响面。
处置闭环:执行忽略、加白、隔离、深度查杀、删除等处置动作。
处置完成后,根据实际效果持续优化规则:
误报加白:将告警对应的规则或匹配项加入白名单。
漏报加黑:调整规则阈值或将新发现的威胁加入黑名单。
规则调优:根据告警来源信息定位到告警产生的规则并优化。

如何判断处置优先级

一条告警由四类属性共同决定优先级:告警类型、威胁等级、ATT&CK 阶段、检测模式(规则置信度)。
告警类型
告警按攻击环节可分为文件与进程、登录与账号、主机行为等分组,各组对应告警子类型及主要处置方式如下。
分组
告警子类型
定义要点
处置建议
文件与进程
文件查杀-恶意文件
木马/病毒/WebShell 等落地样本
说明:
可识别的病毒类型包括:Backdoor、DDoS、Downloader、Hacktool、Trojan、MalScript、Malware、Miner、Proxytool、Ransomware、WebShell、Rootkit、Exploit、Worm、Macro、PasswordStealer 等。
隔离/深度查杀/删除
文件查杀-恶意进程
恶意程序相关进程活动(含异常进程等)
终止进程/深度查杀
登录与账号
异常登录
非常用 IP/用户/登录地/时间
深度查杀/开启扫码安全登录
密码破解
SSH/RDP 暴力破解
自动阻断/深度查杀/开启扫码安全登录
主机行为
高危命令
高危命令执行
拦截
本地提权
异常提权
执行动作改为拦截
网络行为
恶意请求
恶意外联/回连
拦截
反弹 Shell
Shell 反向连接
拦截
网络攻击
恶意流量、尝试攻击等
人工研判;可开应用防护
组合攻击
多行为攻击
AI-Link 串联时序攻击链
研判后按需深度查杀或缓解(封禁 IP 等)
威胁等级
威胁等级表示告警所对应安全事件的严重程度,处置建议如下。
等级/图标
含义
典型场景
处置建议


对资产影响大,可能导致数据损毁、业务中断或资源被恶意占用等严重事件
勒索、挖矿运行
立即处置

高危安全事件,存在较大风险

恶意文件落地、密码破解成功
优先处置

中等风险事件,需关注并处理
高危命令执行
尽快研判

低等风险事件,可在计划时间内处理
端口扫描探测类,与运维行为接近
计划内处理

潜在风险或信息性事件,可根据告警定期优化规则
审计、自定义新规则运营观察、重保弱信号检测
日常可降低关注;重保可关注
检测模式
代表命中规则的置信度,用于辅助研判处置优先级,处置建议如下。
模式
含义
典型场景
处置建议
精准
高置信度攻击指纹/行为,命中后恶意结论可信度高
常态化安全运营,研判确定性入侵事件
优先按入侵事件处置
均衡
中等可疑行为,具备攻击嫌疑
常态化安全运营,捕获中等风险可疑活动
结合资产与上下文核实
深度
行为可疑程度较高,部分行为也可能接近正常运维
重大活动保障、高安全等级专项巡检,筛查潜在风险线索
务必结合业务背景核实,避免误处置
说明:
三种检测模式与 AI-Link 智链引擎中的规则模式(精准/均衡/深度)对应:
在防护配置的 AI-Link 智链引擎配置中,勾选某规则模式,即启用该检测模式下的规则。
若未勾选,对应检测模式的规则不生效,告警列表中也不会再产生该模式下的新告警记录。
ATT&CK 阶段
ATT&CK 是业界广泛使用的攻击行为分类框架。阶段越靠后,说明攻击推进得越深、危害越大。为便于判断处置优先级,下面按紧急程度分三种处置建议。
处置建议
说明
涉及阶段
立即处置
攻击者已完成目标或正在造成破坏,须第一时间响应。
数据窃取(TA0010)
攻击者将收集到的数据外传到外部
影响破坏(TA0040)
攻击者对系统或数据进行破坏、篡改
重点关注
攻击已进入系统并向纵深推进,及时处理可阻断后续攻击链。
初始访问(TA0001)
攻击者尝试进入系统的入口,如漏洞利用、钓鱼、供应链攻击等
代码执行(TA0002)
攻击者在系统上执行恶意代码,如命令行执行、脚本运行
持久化(TA0003)
攻击者维持对系统的访问,即使重启或凭据变更也不丢失权限
权限提升(TA0004)
攻击者获取更高权限,从普通用户提升到管理员或 Root
防御绕过(TA0005)
攻击者通过禁用安全软件、隐藏行为等方式规避检测
凭据访问(TA0006)
攻击者窃取账号密码、密钥等凭据
横向移动(TA0008)
攻击者从已控制的机器扩展到其他机器
数据收集(TA0009)
攻击者收集敏感数据,准备外传
命令与控制(TA0011)
攻击者与受控机器建立 C&C 通道,下发指令
一般关注
攻击者尚未进入系统,属于攻击前的探测与准备信号,建议关注但优先级相对较低。
侦察阶段(TA0043)
攻击者在入侵前对目标进行扫描、信息收集
资源开发(TA0042)
攻击者为攻击准备资源,如注册恶意域名、构建 C2 基础设施
环境侦察(TA0007)
攻击者探查系统环境,了解网络拓扑、安装的软件等
未知阶段
尚未明确分类的攻击行为