Available Actions
可以下发什么,以及它会动到什么
动作按对业务的影响排开。只读取证的动作可以随时做,会中断连接或影响可用性的动作需要先过审批——这两类不该用同一套流程。
| 动作 | 用途 | 对业务的影响 |
|---|---|---|
| 采集文件、进程、网络与认证证据 | 补齐调查所需的原始记录 | 只读,不改变端点状态 |
| 拉取外传状态、IOC 与工作负载审计数据 | 评估影响范围与横向扩散情况 | 只读,不改变端点状态 |
| 下发策略、调整采集级别、刷新规则 | 临时提升可见性或收紧检测 | 改变采集强度,可能增加端点资源占用 |
| 删除、隔离或跟踪文件 | 处置落地的恶意文件,或持续观察 | 改变端点文件状态,需先确认误报风险 |
| 停止进程 | 中断正在进行的可疑活动 | 可能影响该进程承载的业务 |
| 隔离主机或限制网络 | 阻断横向扩散 | 中断该主机的网络连接 |
| Agent 升级、重启与安全卸载 | 版本维护与退出 | 期间检测能力中断 |
「对业务的影响」是动作性质的说明,不是平台内置的风险分级。哪些动作需要审批、由谁审批,由企业在角色权限与审批流程中自行配置。
Command Lifecycle
一条命令要走完四个阶段
每个阶段都留下可核对的记录。缺了任何一段,事后就说不清「到底执行没执行」。
- 按角色权限与审批结果发起
- 记录操作人、目标资产与动作参数
- 高风险动作在此处被拦下等待审批
- 经身份绑定与签名校验后由 Agent 接收
- 记录送达时间
- 端点不可达时状态明确显示
- 执行中、成功、失败、超时与取消均可见
- 不把「已下发」当作「已成功」
- 失败不并入成功计数
- 核对结果与调查结论是否一致
- 通过场景复测评估处置效果
- 全量操作留痕,供后续追溯
Execution States
失败与超时也是结果
应急场景里最危险的不是执行失败,而是以为执行成功了。所以每一种终态都单独显示,不做合并。
Governance
四道控制,决定谁能动什么
响应能力的门槛不在技术,而在授权。这四道控制叠加起来,才敢把隔离主机这类动作放进日常流程。
命令在通道上经身份绑定与签名验证,平台以认证上下文校验 Agent 身份,不信任客户端上送的字段。关闭账号、防火墙封禁、备份恢复等属于企业内其他系统的责任动作,不由本产品代为执行。
Audit Trail
留痕要能支撑事后追问
审计记录不只服务合规检查,也服务复盘:一个月后再看,要能重建当时的判断与动作。
| 记录项 | 内容 | 用于回答 |
|---|---|---|
| 操作人与角色 | 发起者身份、当时的角色与审批人 | 谁批准的、谁下发的 |
| 目标资产 | 稳定资产身份与当时的主机名、IP | 动到了哪台机器 |
| 动作与参数 | 执行的动作类型及其具体参数 | 做了什么 |
| 时间序列 | 下发、送达、开始执行与终态各自的时间 | 什么时候发生的 |
| 执行结果 | 成功、失败、超时或取消,以及失败原因 | 到底成没成 |
| 关联依据 | 触发本次处置的告警或调查结论 | 凭什么做这个决定 |
字段清单为结构说明,不是产品界面截图。实际记录项与保留期随产品版本与平台配置不同;对外的事件报告口径由企业依据适用法规确定。
Expert Consultation
把处置流程在您的审批体系里走通
告诉我们现有的应急流程与审批层级,我们会说明哪些动作可以纳入日常、哪些需要单独授权:
动作范围核对
哪些动作会影响业务
审批链设计
角色、MFA 与审批层级
留痕与复盘
审计字段与保留期
飞书扫码,即可咨询