triaging-security-alerts-in-splunk - Splunk 安全警报分流技能
在 Splunk Enterprise Security 中分类安全警报,通过调查 notable 事件并做出处置决策
标签
更新于: 2026-05-09能力
典型输入
典型输出
该技能可以做什么
- 访问事件审查仪表板
- 优先级排序警报队列
- 调查 notable 事件
- 关联遥测数据
- 查询威胁情报
- 分类警报严重程度
- 更新事件状态
- 记录调查发现
输入
- Splunk Enterprise Security 实例
- CIM 规范化数据源
- 事件审查仪表板
- 资产查找表
- 身份查找表
- 威胁情报订阅源
输出
- 分流报告
- 警报处置状态
- 已更新的 notable 事件
- 分流指标
要求
- Splunk Enterprise Security 7.x+
- 事件审查仪表板
- CIM 规范化数据源
- ess_analyst 权限
- SPL 知识
