triaging-security-alerts-in-splunk - Splunk ES 安全警报分流处理
在 Splunk Enterprise Security 中分类严重性、调查显著事件、关联遥测数据并做出分流决策
标签
更新于: 2026-05-09能力
典型输入
典型输出
该技能可以做什么
- 访问事件审查仪表板
- 优先处理显著事件
- 调查事件上下文
- 关联数据源
- 查询威胁情报
- 分类警报处置
- 更新事件状态
- 记录调查结果
- 跟踪指标
输入
- Splunk Enterprise Security
- CIM 规范化数据源
- 事件审查仪表板
- 显著事件
- 关联搜索
- 威胁情报源
输出
- 分流报告
- 警报处置
- 显著事件状态
- 事件工单
- 分流指标
要求
- Splunk Enterprise Security 7.x+
- ess_analyst 角色
- SPL 知识
- 已配置的事件审查仪表板
