安全告警
更新时间:2026-08-10
安全告警用于集中运营 Agent 入侵检测告警,统一查看与处置平台检测到的各类安全风险,支持按威胁类型、告警等级、处理状态、时间等维度筛选,并对告警执行加白、加黑、忽略、手工处理、隔离等操作。
进入路径: 登录 Agent安全中心控制台,选择 风险运营 -> 安全告警。
页面顶部为 全网告警统计:
• 待处理告警:待处理告警总数,并按 严重 / 高 / 中 分色计数。
• 存在告警的资产:存在告警的资产数量。
页面左侧为 威胁类型侧栏,可按告警类型筛选(计数超过 9999 显示为 9999+)。
告警类型说明
安全告警覆盖以下告警类型:
| 告警类型 | 说明 |
|---|---|
| 全部类型 | 查看所有类型的告警 |
| 高危命令执行 | Agent 在运行中执行了命中 命令管策略的高危命令(如 rm -rf /*、fork 炸弹、os.system 等),可能造成数据/系统被破坏、服务不可用或被恶意利用,是 Agent 自主执行失控的直接体现 |
| 敏感目录访问 | Agent 访问了命中 敏感目录管控 策略的目录(如 /etc、/root/.ssh、密钥/配置目录等),可能导致凭证、密钥、系统配置等敏感信息被读取或篡改,引发数据泄露与权限失控 |
处理状态
| 状态 | 说明 |
|---|---|
| 未处理 | 尚未处置 |
| 已手工处理 | 已人工处置 |
| 已加白 | 已加入白名单 |
| 已忽略 | 已忽略 |
| 已隔离 | 相关文件已隔离 |
操作步骤
筛选与查看告警
- 在左侧威胁类型侧栏选择告警类型。
- 使用筛选条筛选:告警等级(全部/严重/高危/中危/低危)、处理状态(全部/未处理/已手工处理/已忽略)、告警时间(区间),或在右侧按 资产 搜索。
- 点击列表行打开 告警详情抽屉。

处置告警
选中一条或多条告警,通过 批量处理 下拉执行 已手工处理 / 忽略 ;或在行 操作 列点击 处理 下拉执行处置。
查看告警详情
告警详情抽屉分为 基础信息、影响资产、告警信息、处理建议 四个分区。其中“告警信息”按告警类型展示不同字段,例如:

列表字段说明
| 字段 | 说明 |
|---|---|
| 告警等级 | 严重 / 高危 / 中危 / 低危 |
| 告警名称 | 告警名称 |
| Agent | Agent 类型与版本 |
| 关联主机资产 | 服务器名称 / ID |
| IP地址 | 公网 / 内网 IP |
| 发现时间 | 可排序 |
| 处理时间 | 可排序 |
| 处理状态 | 未处理 / 已手工处理 / 已忽略 |
| 操作 | 处理 / 取消处理等 |
注意事项
• 安全告警及日志默认保存 180 天,请及时处理告警并下载保存日志。
评价此篇文章
