Why It Breaks
以主机名和 IP 认资产,台账迟早会散
这不是数据整洁度的问题。资产一旦在时间轴上分裂,跨越那次变更的攻击路径就断了 —— 调查会得出「什么都没发生」的错误结论。
Stable Identity
身份归身份,属性归属性
Agent 身份与网络属性解耦:身份长期不变,属性以时间快照记录。查历史时问的是「这台资产当时叫什么、在哪个网段」,而不是反过来。
| 项目 | 如何处理 | 说明 |
|---|---|---|
| Agent 身份 | 长期稳定,本地保存,重启后继续使用 | 资产在时间轴上的落点 |
| 主机名 / IP / 网卡 / MAC | 以时间快照记录变更 | 可查询任意时刻的取值 |
| 操作系统版本与默认路由 | 以时间快照记录变更 | 用于判断当时的采集条件 |
| 注册与授权 | 平台按认证上下文绑定 Agent 与所属组织 | 不以请求里的主机名或 IP 作为授权依据 |
| 重装后的历史 | 不自动合并 | 生成候选关联,由管理员审核后建立 |
稳定的 Agent 身份用于保持资产在时间轴上的连续性,不等于识别现实中的自然人,也不替代企业已有的 IAM 或 CMDB。
Candidate Links
重装之后,由人来确认是不是同一台
平台可以给出「可能是同一资产」的候选,但不替管理员下结论。自动合并一旦判错,历史证据链就被污染了,而且很难发现。
Collection Health
知道哪些数据没采到,和采到什么一样重要
采集状态是一等数据,不是运维后台里的附属信息。它决定了一条「没有告警」的结论能不能当真。
| 监测项 | 可见内容 | 异常时意味着 |
|---|---|---|
| Agent 心跳与在线状态 | 是否在线、最后一次上报时间 | 该端点当前处于盲区 |
| 采集器状态 | 启动、运行、失败、退化与恢复 | 对应规则域的覆盖下降 |
| 资源占用 | CPU、内存、磁盘与分页压力 | 可能触发安全降级 |
| 上报链路 | 本地缓存积压、上报延迟与重试状态 | 事件已采到但还没送达平台 |
| 时钟偏移 | 端点时间与平台时间的差值 | 跨主机时序判断需要人工确认 |
| 命令超时 | 下发动作未在预期内返回终态 | 处置结果尚未确认 |
| 数据缺口 | 未覆盖或缺失的数据环节 | 该时间窗内的结论要保留不确定性 |
规则目录里专门有一个规则域检测采集自身的健康状态。采集器降级时,同一时间窗内其他检测结论的可信度也应当同步下调,而不是继续按满覆盖来读。
Safe Degradation
在生产主机上长期待得住
安全工具被卸载,多半不是因为不好用,而是因为某次它把业务拖慢了。检查机制因此按「轻量常态 + 延迟补偿」设计。
目前没有可公开的实测性能数据,建议在试点环境实测确认资源占用与运行影响。Agent 重启后会重新建立未完成检查的边界,已缓存事件继续发送。
Expert Consultation
核对采集覆盖与数据缺口
告诉我们端点规模与虚拟化、重装的实际频率,我们会说明资产身份怎么保持连续,以及采集缺口如何呈现:
资产台账现状
现有标识方式与痛点
采集覆盖核对
哪些采集器在什么条件下可用
资源占用说明
降级机制与试点实测建议
飞书扫码,即可咨询