triaging-security-alerts-in-splunk - Splunk安全警报分类与处理
在Splunk ES中对安全警报进行分类、调查并做出处理决策
标签
更新于: 2026-05-09能力
典型输入
典型输出
该技能可以做什么
- 访问事件仪表板
- 优先处理重要事件
- 调查事件上下文
- 关联数据源
- 检查威胁情报
- 分类警报处置
- 更新事件状态
- 记录调查结果
- 跟踪分类指标
输入
- CIM规范化数据源
- Windows事件日志
- 防火墙日志
- 代理日志
- 终端日志
- 事件审查队列
- 威胁情报源
- 资产和身份查找表
输出
- 重要事件状态更新
- 事件升级工单
- 处置分类结果
- 分类文档记录
- 分类指标报告
要求
- Splunk Enterprise Security 7.x+
- 配置事件审查仪表板
- ess_analyst权限
- SPL搜索处理语言
