實體調查用於從一個風險相關對象出發,查看它關聯的風險、出現過的會話以及與其他對象的關係。本文介紹實體調查頁面的功能和使用方法。
頁面概述
風險審計協助使用者發現"哪些風險需要優先關注",實體調查則進一步回答"這個風險對象還牽涉了哪些上下文"。例如,當風險審計中出現某個 Secret、敏感檔案、外聯網域名稱、目標 IP、使用者、主機或工具時,使用者可以進入實體調查,查看該對象是否多次出現、涉及哪些應用或會話、是否與其他高風險對象共同出現。
實體調查適合用於判斷影響範圍和調查優先順序。使用者可以通過它瞭解某個實體的風險等級、活躍時間、關聯會話、關聯應用、相關風險類型和共現對象,從而決定是先回放單個 Session,還是繼續擴大到同一使用者、主機、應用或外聯目標進行排查。
適用情境
情境 | 使用方式 |
評估敏感資訊影響範圍 | 選擇 Secret、PII 或敏感檔案實體,查看它出現在哪些會話、應用和主機中。 |
調查外聯風險 | 選擇網域名稱或目標 IP,查看哪些 Agent、使用者或工具與該外聯目標相關。 |
排查異常使用者或主機 | 選擇使用者、主機或來源 IP,查看其關聯風險、會話數量和共現對象。 |
理解工具或命令風險 | 選擇 Tool、命令或 Action,查看它們是否頻繁出現在風險會話中。 |
擴大調查範圍 | 從一個實體進入關係圖,發現同一風險上下文中共同出現的其他實體。 |
實體類型
實體調查會按類型組織風險相關對象,協助使用者從不同角度進入調查。
實體類型 | 說明 |
Secret / PII | 密鑰、訪問憑證、串連串、手機號、郵箱等敏感性資料。 |
檔案路徑 | 涉及敏感檔案或風險檔案變更的路徑。 |
網域名稱 / 目標 IP | Agent 訪問過的外聯網域名稱、URL 或網路對端。 |
應用 / Agent 類型 | 發生風險或產生審計資料的 Agent 應用和 Agent 類型。 |
主機 / 使用者 / 來源 IP | Agent 運行環境、使用者和訪問來源。 |
Tool / Skill | Agent 調用的工具或使用的 Skill。 |
模型供應商 | 模型請求關聯的供應商或服務邊界。 |
命令 / Action | Shell 命令、可執行檔或關鍵操作動作。 |
頁面結構
實體調查頁面通常由實體分類、實體清單和實體詳情組成。
實體分類
左側實體分類用於快速瞭解不同類型實體的數量和風險分布。使用者可以先選擇 Secret、檔案路徑、網域名稱、主機、使用者、Tool 等類型,再在右側查看該類型下的具體實體。
實體分類適合回答"風險主要集中在哪類對象上"。例如,如果 Secret 類型的高風險實體數量較多,說明需要優先關注憑證暴露;如果網域名稱或目標 IP 集中度較高,說明需要關注外聯目標和資料外發路徑。
實體清單
實體清單展示當前類型下的實體及其風險摘要。使用者可以通過實體名稱、風險等級、關聯會話數、關聯應用數等資訊判斷調查優先順序。
實體清單適合回答"哪些對象最值得先看"。通常可以優先關注高風險等級更高、關聯會話更多、影響應用更多或最近仍然活躍的實體。
實體類型概覽
實體類型概覽用於從整體上觀察當前實體類型的風險分布,包括實體總量、高風險實體數量、關聯會話和關聯應用等資訊。
該地區適合協助使用者判斷當前篩選條件下的風險是否集中。如果某一類實體的高風險數量明顯突出,可以先從該類型開始排查;如果風險分布較分散,則可以結合時間範圍、Agent 類型或具體應用繼續縮小範圍。
實體詳情
點擊實體後,可以在詳情中查看實體畫像、出現會話和關係圖。
實體畫像
實體畫像匯總該實體的基本資料和風險概況,例如實體類型、展示名稱、首次出現時間、最近活躍時間、關聯會話數、關聯應用數、關聯 Agent 類型數和風險摘要。
實體畫像的作用是協助使用者快速判斷"這個實體重要嗎、是否仍然活躍、影響範圍有多大"。例如,一個最近仍然活躍、關聯多個應用且存在高風險事件的 Secret,通常比只在單個歷史會話中出現一次的低風險實體更值得優先處理。
出現會話
出現會話展示該實體出現過的相關 Session。使用者可以進入具體會話,查看模型請求、模型響應、工具調用和工具結果,理解實體是在什麼上下文中出現的。
出現會話適合回答"這個實體是怎麼被使用或暴露的"。例如,使用者可以確認某個 Secret 是由使用者輸入、工具返回、檔案讀取還是模型輸出帶入;也可以查看某個外聯網域名稱是由哪個工具訪問、是否攜帶敏感資訊、是否符合任務目標。
關係圖
關係圖展示當前實體與其他實體的共現關係,例如同一會話中同時出現的使用者、主機、應用、Tool、檔案路徑、網域名稱、目標 IP 或 Secret。
關係圖適合回答"還應該繼續調查哪些對象"。例如,從一個外聯網域名稱可以發現相關的 Tool 和使用者;從一個 Secret 可以發現它相關 App、主機和會話;從一個可疑命令可以發現它是否同時關聯敏感檔案或外部目標。使用者可以沿著關係圖繼續追蹤,逐步擴大或收斂調查範圍。
使用建議
階段 | 建議操作 |
發現實體 | 從風險審計進入實體調查,或在實體調查中按類型瀏覽高風險實體。 |
判斷優先順序 | 結合風險等級、最近活躍時間、關聯會話數和關聯應用數,選擇優先調查對象。 |
回看上下文 | 在出現會話中進入審計事實,查看實體出現前後的完整事件時間軸。 |
擴大調查 | 使用關係圖查看共現對象,判斷是否需要繼續排查同一使用者、主機、應用、Tool 或外聯目標。 |
收斂結論 | 結合實體畫像、會話上下文和關係圖,判斷風險影響範圍和處理優先順序。 |
與其他頁面的關係
頁面 | 關係 |
風險審計 | 從風險彙總視角發現優先風險,再進入實體調查查看影響範圍和關聯對象。 |
審計事實 | 回放實體出現過的 Session,查看原始事件時間軸和工具調用上下文。 |
審計管理 | 確認應用風險審計或運行時風險審計是否開啟,以及相關資料是否持續接入。 |