更新时间:2025-06-24 GMT+08:00
分享

查看模型模板

操作场景

安全云脑支持利用模型对管道中的日志数据进行扫描,如果检测到有满足模型中设置触发条件的内容时,系统将产生告警提示。模型是基于模板而创建的,因此,需利用已有模型模板创建模型。

安全云脑根据常用场景内置了多种模型模板(包括场景说明、模型原理、处置建议、使用约束等信息),请在参考本章节进行查看。

查看模型模板

  1. 登录管理控制台。
  2. 单击管理控制台左上角的,选择区域和项目。
  3. 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
  4. 在左侧导航栏选择工作空间 > 空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。

    图1 进入目标工作空间管理页面

  5. 在左侧导航栏选择威胁管理 > 智能建模,进入智能建模页面后,选择“模型模板”页签,进入模型模板页面。

    图2 模型模板页面

  6. 在模型模板页面,查看已有模型模板。

    表1 查看模板信息

    参数名称

    参数说明

    模型模板统计

    显示可用模板活跃模板数量。

    • 可用模板:可用的模板总数。
    • 活跃模板:指已经被用来创建模型的模板,会被统计为活跃模板。使用模板创建模型请参见新建或编辑模型

    严重程度

    显示当前已有模板的严重程度统计情况,与模板关联的告警的严重程度一致,包含致命、高危、中危、低危、提示级别。

    • 致命:致命级别的告警表示系统已经受到严重的攻击,可能导致数据丢失、系统崩溃或者长时间的服务中断。例如,发现勒索加密行为或恶意程序感染。建议您立即处理,避免对系统造成更严重的损害。
    • 高危:高危级别的告警表示系统可能正在受到攻击,但尚未造成严重的损害。例如,检测到未授权的登录尝试或执行了危险命令(如删除关键系统文件或修改系统设置的命令)。建议您及时调查并采取措施,以防止攻击蔓延。
    • 中危:中危级别的告警表示系统存在潜在的安全威胁,但目前没有明显遭受攻击的迹象。例如,检测到文件或目录的异常修改,表明系统可能存在潜在的攻击路径或配置错误。建议您进一步分析并采取适当的防范措施,以确保系统的安全。
    • 低危:低危级别的告警表示系统存在轻微的安全威胁,不会对系统的正常运行产生显著影响。例如,检测到一些端口扫描行为,这些行为通常是攻击者尝试寻找系统漏洞的前奏。这类告警可以在合适的时间进行处理,不需要立即采取紧急措施。如果您的资产安全等级要求较高,可以关注该等级的安全告警。
    • 提示:对应资源存在潜在的错误可能影响到业务。如果您对您的资产的安全等级要求较高,可以关注该等级的安全告警。

    模板列表

    • 模板列表中,显示当前已有模板的严重程度、名称、模型类型、更新时间和创建时间等信息。
    • 如需查看某个模型模板的详细信息,可单击模板所在行“操作”列的“详情”,右侧弹出当前模板详情页面。

      在详情页面中可以查看当前模型模板的描述信息、查询规则、触发条件、查询计划等信息。

相关文档