triaging-security-alerts-in-splunk - 在 Splunk Enterprise Security 中分诊安全告警
通过分类严重性、调查显著事件、关联遥测以及做出升级或关闭决策,分诊 Splunk Enterprise Security 中的安全告警。
标签
更新于: 2026-09-20能力
典型输入
典型输出
该技能可以做什么
- 分类告警严重性
- 调查显著事件上下文
- 关联跨数据源遥测
- 查询威胁情报框架
- 更新显著事件状态
- 记录分诊结论
- 跟踪分诊指标
输入
- 队列中的显著事件
- CIM 标准化遥测数据
- 资产与身份查找表
- 威胁情报数据
输出
- 更新后的显著事件状态
- 记录的分诊报告
- 升级的事件单
要求
- Splunk Enterprise Security 7.x+
- 配置完成的 Incident Review 仪表板
- 具有 ess_analyst 权限的角色
- CIM 标准化数据源
