随着企业智能体数量激增,安全告警分散在各个系统中,安全威胁贯穿攻击前、攻击中、攻击后全阶段,告警管理复杂度急剧上升。
传统告警列表信息分散,无法量化“当前需处理多少风险、多少智能体受影响、自动拦截了多少攻击”,导致风险扩大,安全运营陷入被动。
智能体卫士提供Agent运行时防护告警,从执行环境层面提供告警防护,实时掌握待处理告警数、存在告警的智能体数量等关键数据。
查看Agent运行时告警
- 登录企业主机安全控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - 在左侧导航栏,选择,进入“告警管理”页面。
- 单击“Agent运行时防护”页签,进入“Agent运行时防护”告警页面。
- (可选)如果您已开通企业项目,可在页面上方“企业项目”下拉框中选择企业项目,查看目标企业项目下的相关信息和数据。
- 查看告警信息,参数说明如表1所示。
表1 参数说明 | 参数 | 说明 |
| 总数 | 当前告警类型的总数,单击数字可快速筛选出对应告警。 |
| 已阻断/二次确认/仅告警数量 | 展示不同告警处置方式的告警数量,单击数字可快速筛选出对应告警。 |
| 存在告警的智能体 | 存在告警事件的智能体数量,单击数字可快速跳转至资产列表。 |
| 攻击标识 | 单击不同攻击阶段的攻击标识,可快速筛选出对应的告警。 - 系统脆弱性:智能体中存在可能被攻击者利用的弱点或缺陷。
- 异常行为:智能体的行为偏离其正常操作模式或预期行为。
- 攻击尝试:攻击者主动尝试利用漏洞或发起攻击行为。
- 攻击被阻断:被智能体卫士识别并阻止的恶意攻击行为。
- 攻击成功:攻击行为成功。
- 智能体失陷:智能体被攻击者控制。
|
| 告警类型 | 待处理的告警类型列表,单击告警类型可快速筛选出对应告警。 |
| ATT&CK攻击阶段 | 攻击者在各阶段用到的攻击技术模型,单击攻击阶段可快速筛选出对应告警。 |
| 告警名称 | 告警事件的名称。告警的具体解释请参见告警项说明。 |
| 告警等级 | 根据告警事件对业务系统的威胁程度分为致命、高危、中危、低危,反映了告警事件的风险程度。 - 致命:系统已经受到严重的攻击,可能导致数据丢失、系统崩溃或者长时间的服务中断。
- 高危:系统可能正在受到攻击,但尚未造成严重的损害。
- 中危:系统存在潜在的安全威胁,但目前没有明显遭受攻击的迹象。
- 低危:系统存在轻微的安全威胁,不会对系统的正常运行产生显著影响。
|
| 告警摘要 | 告警事件的关键信息描述,您可以根据这些信息了解告警对象、原因等信息。 |
| 会话ID | 该告警所在的智能体会话ID,单击可快速跳转至智能体会话列表。 |
| 智能体名称/ID | 该告警所在的智能体名称和ID。 |
| 首次/最新发生时间 | 展示该告警首次发生的时间和最近一次发生的时间。 |
| 检测结果 | 告警检测的处置方式。 - 阻断:阻止该命令的执行并上报告警。
- 二次确认:需要用户在与智能体交互过程中二次确认处置方式,并上报告警。
- 仅告警:仅产生告警事件。
|
| 反馈结果 | 用户确认后的处置方式。 |
| 操作 | 用户可以根据实际修改对该告警的处置方式。 |
查看Agent运行时告警详情
- 在“Agent运行时防护”告警页面,单击告警名称,进入告警详情页面。
- 具体的告警说明如表2所示。
图1 告警详情
表2 告警详情 | 类别 | 参数 | 说明 |
| 基本信息 | 防护引擎 | 告警使用的防护引擎信息。 |
| 告警ID | 告警的ID标识。 |
| 攻击状态 | 告警对应的攻击状态。 |
| Att&CK阶段 | 告警所属的ATT&CK攻击阶段。 |
| 首次告警发生时间 | 首次告警产生的时间。 |
| 最新告警发生时间 | 最近一次告警产生的时间。 |
| 告警信息 | 告警说明 | 告警的含义解释。 |
| 告警摘要 | 告警的关键信息摘要。 |
| 命中策略 | 告警命中的防护策略名称。 |
| 处置建议 | 针对该告警的处理建议。 |
| 调查取证 | 会话信息 | 告警的智能体会话ID。 |
| 智能体信息 | 告警的智能体类型、名称等具体信息。 |
| Agent对话上下文 | 告警涉及的会话上下文内容。 |
告警项说明
| 告警类型 | 告警名称 | 告警解释 |
| 智能体敏感信息泄露 | 未授权信息输出 | 智能体在运行过程中,向外部环境、用户或其他系统泄露了本不应该被公开、共享或输出的敏感信息。 |
| API密钥/凭证泄露 | 智能体系统中,用于身份验证的敏感凭据(如API密钥、访问令牌、密码、证书等)被意外或恶意暴露的安全漏洞。 |
| 内部业务数据泄露 | 智能体在运行过程中,由于设计缺陷、攻击或不当操作,导致其内部敏感信息被未授权方获取的行为。 |
| 策略约束违规输出 | 智能体在执行任务过程中,生成的输出、做出的决策或执行的动作违反了预先定义的安全策略或约束条件的情况。 |
| 隐私信息泄露 | 智能体在运行、处理或存储数据时,因安全防护不足或攻击行为导致用户的敏感、私人信息被未经授权的第三方获取、暴露或利用的现象。 |
| 智能体权限与策略违规 | 未授权操作 | 智能体在执行任务时,超出了它被明确授予的权限范围或违反了系统安全策略的行为。 |
| 权限提升尝试 | 攻击者通过智能体试图突破其被分配的权限边界,获取更高层次系统权限或执行超出设计范围操作的行为。 |
| 角色访问违规 | 智能体在执行任务时,试图访问、操作或执行超出其被分配角色权限范围的操作或资源的行为。 |
| 策略约束违规 | 智能体的行为、决策或输出超出了这些既定规则所允许的范围。 |
| 智能体异常行为 | 高危命令执行 | 智能体在自主决策和执行任务过程中,可能执行的具有潜在安全风险的命令操作。 |
| 敏感文件访问 | 指智能体在执行任务过程中,对系统中具有敏感性质的文件的读取、写入或操作行为。 |