网络安全威胁情报平台,预算20w以内
# 威胁情报中台产品需求文档(PRD)
文档版本:V1.2
编制依据:项目可行性研究报告及已确认需求基线
文档状态:对外脱敏版
适用阶段:需求确认、原型设计、概要设计、详细设计、开发测试、试运行及验收
## 1. 文档说明
### 1.1. 编制目的
本文档依据已确认的可行性研究与需求基线,将统一威胁情报中台的建设范围、总体需求、系统功能设计、数据要求、技术约束、安全保密要求和验收原则转化为可执行、可追踪、可核查的产品需求。文档重点明确产品建设内容、用户角色、数据流转、智能分析控制、外部系统协同和功能验收要求。
本文档覆盖可研报告系统功能设计章节中的全部5个功能域、22个一级模块和93个末级功能,并为每项末级功能设置唯一需求编号。具体页面布局、字段清单、接口报文、量化阈值和部署参数仍需在现网调研、POC、概要设计和详细设计阶段确认;未经确认的信息不在本文档中虚构。
### 1.2. 需求用语
- “应”表示本期建设必须满足的需求。
- “支持”表示产品需要提供相应能力,具体参数或交互方式可在详细设计阶段确定。
- “待确认”表示可研已提出方向,但需由项目干系人、现网调研或POC进一步固化。
- “候选结果”表示模型或分析流程产生、尚未经授权人员审核的分析结果,不得作为正式情报或生产联动依据。
### 1.3. 需求追踪原则
- 每个末级功能使用“PRD-功能域-模块-序号”的唯一编号。
- 每项功能均映射至已确认需求基线中的同名功能,不新增超出已确认范围的业务模块。
- 模块共性输入、输出、权限、审计和异常要求对该模块下全部末级功能生效。
- 功能验收以业务链路、数据关系、状态流转和审计追溯为主,不以页面数量、微服务数量或特定中间件品牌替代业务效果。
### 1.4. 对外使用与数据保护边界
- 本文档仅描述通用产品需求、业务对象类别和安全控制机制,不包含真实客户名称、个人身份信息、组织通讯录、资产清单、网络拓扑、接口地址、访问凭据、漏洞样本、运行日志、业务数据或现网容量数据。
- 文中出现的IP、域名、URL、账号、联系方式、责任人、资产、漏洞和日志等内容均为功能字段类别或管理对象,不代表任何真实记录。
- 项目实施形成的接口清单、字段映射、测试数据、模型配置、性能基线、设备信息和安全策略应在受控环境中单独管理,不随本文档对外提供。
## 2. 产品概述
### 2.1. 产品定位
统一威胁情报中台面向大型企业网络安全管理和运营场景,按照“统一中台、双平台协同、公共能力共享”的思路建设。产品以威胁情报融合治理平台作为标准情报、资产情报和漏洞情报的权威管理方,以威胁情报智能应用平台作为智能辅助分析域,并由可视化运营中心、安全协同联动中心和公共管理中心提供统一展示、外部协同及共性管理能力。
产品形成“情报接入—融合治理—资源沉淀—智能分析—人工审核—协同应用—反馈归档”的闭环,为本单位现有安全运营平台、资产与漏洞管理系统、纵深防护设备及下属单位提供统一、规范、可追溯的威胁情报能力。
### 2.2. 建设目标
1. 整合商业、开源、行业共享和内部安全数据,建立统一数据模型、治理规则和情报资源池。
1. 建设私有威胁情报、私有资产情报和私有漏洞情报资源体系,沉淀具有本单位业务特征的内生情报。
1. 提供高性能检索、标准接口、批量数据服务、风险信息推送和执行反馈支撑。
1. 依托本单位现有本地化大模型开展威胁报告解析、TTP识别和漏洞资产影响分析,形成有依据、可审核、可反馈的人机协同机制。
1. 打通情报发现、影响分析、人工确认、工单流转、设备联动和处置反馈链路。
### 2.3. 产品原则
- 数据权威与智能辅助分离:融合治理平台维护原始数据、标准数据和正式情报;智能应用平台输出候选分析结果。
- 智能结果有据可核:模型输出应关联原始材料、引用位置、模型版本、提示词模板、校验状态和人工审核状态。
- 确定性能力优先:资产匹配和关系判断以标准字段、资产指纹、漏洞标准数据和图关系查询为依据。
- 人工审核兜底:智能结果只有通过校验并经授权人员确认后,方可回写权威资源或进入外部协同。
- 既有系统职责不替代:中台通过标准接口协同,不替代安全运营与工单平台、CMDB、资产、漏洞和设备管理系统的权威职责。
- 全过程可追溯:数据来源、规则、模型调用、人工审核、服务调用、工单、设备执行和反馈均保留关联标识和审计记录。
- 异常可控:数据源、接口、模型、搜索或设备异常时,系统应暂停、排队、降级、重试或转人工。
## 3. 范围与边界
### 3.1. 本期产品范围
- 威胁情报融合治理平台:7个一级模块、35个末级功能。
- 威胁情报智能应用平台:5个一级模块、21个末级功能。
- 可视化运营中心:2个一级模块、9个末级功能。
- 安全协同联动中心:3个一级模块、11个末级功能。
- 公共管理中心:5个一级模块、17个末级功能。
### 3.2. 明确不在本产品范围内的事项
- 不建设通用大模型底座,不开展基础模型从零训练;智能应用复用本单位现有本地化模型、算力和知识资源。
- 不以中台替代现有工单流程、CMDB资产权威管理、既有漏洞管理或安全设备自身的策略管理职责。
- 不允许未经人工审核的模型输出直接形成生产环境阻断或设备联动。
- 不建设自动生成候选检测规则能力;设备联动对象为经安全人员确认的情报指标或已有检测策略。
- 不对未授权资产开展漏洞验证,不绕过本单位现有审批、变更和生产操作制度。
- 本PRD仅覆盖统一威胁情报中台,其他独立系统或非情报中台领域不纳入。
## 4. 用户、角色与权限
### 4.1. 主要用户角色
| 角色 | 主要职责 | 典型权限边界 |
| --- | --- | --- |
| 管理类用户 | 查看情报态势、漏洞影响、协同处置和运营成效,开展决策、审批和评估 | 以汇总查看、审批和授权范围内的查询为主 |
| 平台运营管理员 | 维护情报源、采集任务、系统配置、服务授权和运行状态 | 仅在授权范围内配置;关键变更留痕 |
| 数据接入与治理人员 | 负责数据接入、字段映射、清洗、质量问题和生命周期处理 | 可处理数据异常,不得越权扩大来源或共享范围 |
| 安全运营分析师 | 查询情报、开展关联分析、审核智能结果、创建风险处置任务 | 可处理分配或授权范围内的情报、资产和漏洞对象 |
| 安全专家 | 复核高风险情报、TTP映射、漏洞影响和联动依据 | 对智能结果和高风险操作承担人工确认责任 |
| 资产管理人员 | 核验资产归属、指纹、标签和变更,协同CMDB同步 | 资产最终权威认定仍遵循既有责任体系 |
| 漏洞运营人员 | 维护漏洞标准信息、风险分级、影响确认和处置跟踪 | 授权验证不得超出批准对象和范围 |
| 应用系统调用方 | 通过API或批量数据服务查询、接收情报 | 受应用身份、接口范围、数据范围、频率和有效期限制 |
| 审计人员 | 查询、导出并核验操作、接口、模型、工单和联动记录 | 原则上只读;导出行为受控并留痕 |
| 系统运维人员 | 监控服务、数据组件、任务和告警,开展故障处置 | 运维权限与业务数据访问权限分离 |
### 4.2. 权限模型
- 统一接入本单位身份认证体系,账号生命周期与组织关系按本单位现有机制管理。
- 基于角色实施功能权限控制,并结合组织、数据类别、敏感等级、来源、业务对象和所属单位实施数据范围控制。
- 情报共享、数据导出、模型敏感数据调用、漏洞验证、设备联动等高风险操作应实施审批或二次确认。
- 业务管理员、系统运维人员、审计人员和开发测试人员的权限应相互制约,避免单一账号同时拥有配置、审批、执行和删除等不相容权限。
- 所有授权、变更、审批、执行、导出和失败尝试均应记录操作人员、时间、对象、动作、结果和必要依据。
## 5. 产品信息架构与功能菜单
产品采用统一门户和统一导航。功能菜单按5个功能域组织,详细设计可在不改变功能边界的前提下调整页面合并、入口布局和交互方式。
| 功能域 | 一级模块 | 末级功能 | 数量 |
| --- | --- | --- | --- |
| 威胁情报融合治理平台 | 情报源接入管理 | 情报源配置、多协议数据接入、采集任务管理、接入状态监测 | 4 |
| 威胁情报融合治理平台 | 情报标准治理 | 格式解析与字段映射、数据清洗与去重、情报富化与标签、质量检测与可信度评估、生命周期管理 | 5 |
| 威胁情报融合治理平台 | 私有威胁情报中心 | IOC情报管理、威胁主体与TTP管理、内生情报沉淀、多维情报检索、关联关系追溯 | 5 |
| 威胁情报融合治理平台 | 私有资产情报中心 | 多源资产采集、资产聚合与校验、资产指纹识别、资产标签管理、资产变更与CMDB同步 | 5 |
| 威胁情报融合治理平台 | 私有漏洞情报中心 | 多源漏洞采集、漏洞标准化管理、漏洞风险分级、漏洞资产关联查询、授权验证、精准推送与处置跟踪 | 6 |
| 威胁情报融合治理平台 | 统一情报服务 | 高性能查询代理、单条与批量查询、批量与全量数据服务、风险信息推送、服务授权与调用统计 | 5 |
| 威胁情报融合治理平台 | 行业联盟与数据沉淀 | 情报共享策略、共享数据脱敏、标准化情报交换、联合分析与协同通报、数据沉淀与质量运营 | 5 |
| 威胁情报智能应用平台 | 模型接入与配置 | 模型服务接入、模型参数配置、提示词模板管理、模型调用与可用性监测 | 4 |
| 威胁情报智能应用平台 | 威胁情报智能解析 | 分析任务管理、报告与通告解析、IOC与关键实体提取、TTP识别与ATT&CK映射、原文依据与结果管理 | 5 |
| 威胁情报智能应用平台 | 漏洞资产影响分析 | 组件版本与CPE提取、标准字段校验、资产指纹匹配、图关系查询、影响分析结果管理 | 5 |
| 威胁情报智能应用平台 | 人机协同审核 | 待审核任务、原文依据核验、分析结果处置、结果回写与工单衔接 | 4 |
| 威胁情报智能应用平台 | 智能应用效果评价 | 分析过程追溯、采纳与修改统计、处理效率与应用反馈 | 3 |
| 可视化运营中心 | 运营工作台 | 核心指标总览、最近活动动态、威胁趋势分析 | 3 |
| 可视化运营中心 | 可视化大屏 | 情报态势、威胁告警态势、漏洞影响、智能应用、情报赋能、大屏配置 | 6 |
| 安全协同联动中心 | 现有系统集成 | 安全运营与工单平台集成、资产与CMDB集成、安全管理系统集成、态势感知集成 | 4 |
| 安全协同联动中心 | 安全设备联动 | 设备适配、确认情报推送、检测策略确认与联动、设备状态反馈 | 4 |
| 安全协同联动中心 | 工单协同与追溯 | 风险工单创建、处置状态跟踪、联动日志追溯 | 3 |
| 公共管理中心 | 用户与权限管理 | 用户管理、角色管理、功能与数据权限、统一身份认证 | 4 |
| 公共管理中心 | 系统配置管理 | 系统参数、数据字典与编码、安全控制策略 | 3 |
| 公共管理中心 | 任务管理 | 采集与同步任务、智能分析任务、任务执行与异常处理 | 3 |
| 公共管理中心 | 日志与审计 | 用户操作日志、接口与模型调用日志、审计查询与导出 | 3 |
| 公共管理中心 | 运行监控与报表 | 服务运行监控、数据与中间件监控、运行告警、统计报表导出 | 4 |
合计:5个功能域、22个一级模块、93个末级功能。
## 6. 核心业务流程
### 6.1. 情报接入至统一服务
1. 情报源接入管理获取原始数据,记录来源和采集批次。
1. 情报标准治理完成解析、清洗、去重、富化、质量评价和有效期判断。
1. 治理结果按对象类型进入私有威胁、资产或漏洞情报中心。
1. 统一情报服务从权威数据区和有效缓存提供查询,不直接服务未经治理的原始数据。
1. 数据源异常时继续提供有效存量情报;校验失败的数据保留待处理状态。
### 6.2. 智能解析至审核回写
1. 智能应用平台从融合治理平台获取标准情报、资产指纹、漏洞信息和经授权的原文材料。
1. 调用本单位现有本地化大模型形成候选结构化结果。
1. 候选结果完成结构校验、原文引用校验和确定性数据匹配后进入人工审核。
1. 审核通过的结果以独立对象回写融合治理平台;修改、驳回和重新分析均保留过程记录。
1. 未经审核的结果不得进入统一情报服务和外部联动流程。
### 6.3. 漏洞影响分析至工单处置
1. 以标准漏洞字段和已确认资产指纹生成候选影响清单。
1. 安全人员核验实际版本、业务归属和风险情况,形成最终影响范围和处置建议。
1. 通过现有工单接口将处置对象传递至责任单位。
1. 工单状态和修复结果回流并关联漏洞、资产和责任对象。
1. 中台展示并追溯处置进展,不替代现有工单系统考核规则。
### 6.4. 确认情报至设备联动
1. 安全人员确认需要联动的恶意指标或已有检测策略。
1. 选择经授权的目标设备和执行范围,并按照现有审批流程提交。
1. 安全协同联动中心执行接口适配、任务下发、状态查询和反馈归档。
1. 成功、失败、拒绝或超时状态均返回平台并关联操作人员、审批依据、情报对象和设备标识。
1. 失败或不确定状态转人工核对,不自动反复下发。
### 6.5. 应用反馈至内生情报沉淀
1. 汇总查询命中、人工审核、工单处置、设备反馈和事件复盘信息。
1. 识别有效、失效、误报、需降级或需补充证据的情报对象。
1. 保留状态调整前后的内容和依据。
1. 经确认的内部事件、处置经验和关联关系按标准模型沉淀为内生情报。
1. 沉淀和共享过程实施敏感信息控制,不将未经脱敏的内部资产、账号和业务数据对外共享。
## 7. 详细功能需求
本章为产品功能基线。模块级输入、处理、输出、权限、审计和验收要求对所属末级功能共同生效。末级功能的具体字段、按钮、页面布局和接口报文在详细设计阶段确认,但不得删减本章所列业务能力。
### 7.1. 威胁情报融合治理平台
威胁情报融合治理平台是统一威胁情报中台的数据资源与能力服务枢纽,围绕“统一接入、规范治理、资源沉淀、高效检索、服务输出、联动反馈”建立完整的情报治理链路。平台统一管理威胁情报、资产情报、漏洞情报、告警及处置反馈数据,通过统一数据模型和关联关系组织数据,为智能应用平台及外部安全系统提供可信、可追溯的标准数据和服务能力。
威胁情报融合治理平台以统一数据标准和权威资源管理为核心,形成从来源接入、标准治理、私有情报沉淀到统一服务输出的完整链路。平台内各模块共享对象标识、来源信息、处理状态和审计规则,避免在接入、治理和服务环节形成相互独立的数据副本。
融合治理过程中,原始数据、标准数据和正式情报分层管理。原始数据用于溯源,标准数据用于治理和关联,正式情报用于授权查询与后续应用;数据在不同状态间转换时记录规则、人员、时间和依据。
平台运营以情报源状态、数据质量、情报有效性、资产和漏洞关系、服务使用情况及应用反馈为主要关注对象。运营人员可以从异常任务或服务结果追溯至具体来源和处理批次,形成问题发现、修正和验证闭环。
融合治理平台的功能验收应覆盖多源接入、字段映射、去重富化、质量评价、私有情报管理、统一查询、批量服务和权限审计等链路,并使用可追溯的代表性样本验证前后数据关系。
#### 7.1.1. 情报源接入管理
- 模块定位:本模块面向商业威胁情报源、开源威胁情报源、漏洞数据库、行业共享情报、内部安全设备及相关业务系统,建立统一的数据接入入口和接入管控机制。模块通过标准接口、文件、消息和日志等方式汇聚结构化、半结构化及非结构化数据,屏蔽不同数据源在接口协议、字段结构和更新方式方面的差异,为后续标准治理提供稳定的数据来源。本模块包含情报源配置、多协议数据接入、采集任务管理、接入状态监测四项功能。
- 使用对象:在业务使用方面,本模块面向商业情报、开源情报、漏洞库、内部安全系统及经批准的行业交换数据,统一管理来源信息和采集任务。主要使用角色包括平台运营管理员和经授权的数据接入人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括情报源名称、来源类别、接入协议、认证信息、同步频率、数据格式、责任人和启停状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照来源配置建立采集任务,对接口、文件、消息和日志等不同接入方式进行统一调度,记录每次采集的开始时间、结束时间、数据量、异常原因和后续处理状态。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括原始情报数据、采集批次记录、来源状态、同步结果和异常任务。模块只负责已批准情报源的受控接入,不自行采购情报服务,也不绕过授权采集外部或内部数据;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查情报源名称、来源类别、接入协议、认证信息、同步频率、数据格式、责任人和启停状态是否能够按照权限和格式要求进入处理流程,原始情报数据、采集批次记录、来源状态、同步结果和异常任务是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.1.1. 情报源配置
- 需求编号:PRD-GOV-SRC-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护情报源的基础信息、来源类别、接入方式、认证信息、更新频率、启停状态和责任信息。系统对商业情报、开源情报、内部情报和行业共享情报进行分类管理,支持在授权范围内配置接口地址、访问凭据及同步策略,并保留配置变更记录。通过集中配置和分级授权,确保情报源接入关系清晰、使用边界明确、变更过程可审计。
验收要点:
- 授权用户能够完成“情报源配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.2. 多协议数据接入
- 需求编号:PRD-GOV-SRC-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过API、Syslog、文件传输、消息队列及标准情报交换接口接收不同来源的数据,支持实时推送、准实时同步和定时批量拉取等接入模式。系统根据数据源特征调用相应适配器完成数据接收和初步解析,兼容常见结构化、半结构化和非结构化数据格式,并为新增情报源预留标准扩展接口,降低后续接入改造成本。
验收要点:
- 授权用户能够完成“多协议数据接入”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.3. 采集任务管理
- 需求编号:PRD-GOV-SRC-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于创建、启停、调整和查看情报采集与同步任务,记录任务的数据源、执行方式、执行周期、最近执行时间、处理数量和执行状态。对于增量同步、全量同步及临时补采等任务,系统提供统一调度和执行记录,支持根据业务需要重新执行失败任务,保障多源情报能够持续、稳定地汇聚至中台。
验收要点:
- 授权用户能够完成“采集任务管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.4. 接入状态监测
- 需求编号:PRD-GOV-SRC-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于监测各情报源和接入通道的连接状态、数据到达情况、同步时延、解析结果及异常信息。系统对接口不可用、认证失败、数据中断、格式异常和数据量异常等情况形成运行提示,并支持查看异常详情和处理记录。该功能为运营人员判断情报源可用性、定位接入问题和开展补采提供依据。
验收要点:
- 授权用户能够完成“接入状态监测”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.2. 情报标准治理
- 模块定位:本模块面向接入中台的原始异构数据,按照统一情报数据模型完成格式转换、字段映射、清洗去重、关联富化、标签标注、质量评价和生命周期管理,将分散、重复、语义不一致的原始数据加工为统一、可信、可检索的标准情报。模块以STIX 2.1、TAXII 2.0、CVE、CPE和ATT&CK等标准知识为参考,并结合本单位数据规范形成内部统一表达;数据的存储、访问、共享和处置同步遵循本单位数据分类分级及安全合规要求。本模块包含格式解析与字段映射、数据清洗与去重、情报富化与标签、质量检测与可信度评估、生命周期管理五项功能。
- 使用对象:在业务使用方面,本模块将结构化、半结构化和非结构化情报转换为统一数据对象,为私有情报沉淀和统一服务提供标准数据。主要使用角色包括平台运营管理员、数据治理人员和安全专家,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始情报、字段映射规则、标准字典、可信度规则、标签规则和生命周期策略。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统依次完成格式解析、字段映射、去重去噪、信息富化、标签标注、质量检测和有效期判断,并保留各处理步骤的规则版本和结果。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准情报对象、质量评分、可信度信息、标签、重复关系、异常记录和处理日志。治理过程不删除原始来源依据,不将未经校验的模型输出直接转换为权威情报;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始情报、字段映射规则、标准字典、可信度规则、标签规则和生命周期策略是否能够按照权限和格式要求进入处理流程,标准情报对象、质量评分、可信度信息、标签、重复关系、异常记录和处理日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.2.1. 格式解析与字段映射
- 需求编号:PRD-GOV-STD-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别不同情报源的数据格式,将原始字段映射为中台统一数据模型中的标准字段和实体关系。系统对IOC、攻击组织、攻击技战术、漏洞、资产、安全事件等数据进行分类解析,记录原始字段、映射规则和转换结果;对于无法自动识别或字段缺失的数据,保留异常状态供运营人员处理,避免未经校验的数据直接进入标准资源池。
验收要点:
- 授权用户能够完成“格式解析与字段映射”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.2. 数据清洗与去重
- 需求编号:PRD-GOV-STD-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对接入数据执行格式规范、空值检查、无效数据剔除、重复记录识别和冲突数据处理。系统依据情报标识、关键字段、来源及时间等条件判断重复关系,对同一情报的多源记录进行合并或关联,保留来源和版本信息。通过清洗去重降低情报冗余,避免同一风险被重复统计、重复推送或重复进入处置流程。
验收要点:
- 授权用户能够完成“数据清洗与去重”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.3. 情报富化与标签
- 需求编号:PRD-GOV-STD-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于为标准情报补充资产归属、地理位置、威胁类型、攻击阶段、攻击组织、关联事件、影响行业和处置状态等上下文信息,并按照威胁类别、严重等级、可信度及ATT&CK技战术等维度设置标签。系统支持自动富化结果与人工补充信息共同留存,使情报具备更完整的业务语义,为检索、关联分析和风险判断提供结构化依据。
验收要点:
- 授权用户能够完成“情报富化与标签”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.4. 质量检测与可信度评估
- 需求编号:PRD-GOV-STD-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能从准确性、完整性、时效性、一致性和可追溯性等维度检查情报质量,并结合情报源基础可信度、多源交叉验证、时效变化和人工反馈形成可信度评价。系统展示质量问题、评价依据及处理状态,支持安全分析人员对评价结果进行复核和反馈。质量评价结果用于辅助情报排序、应用范围判断和后续治理,不替代安全人员的最终研判。
验收要点:
- 授权用户能够完成“质量检测与可信度评估”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.5. 生命周期管理
- 需求编号:PRD-GOV-STD-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能对情报从接入、处理、发布、更新、使用、共享、归档到下架或销毁的全过程进行状态管理。系统根据情报类型、来源、敏感等级、有效期和使用情况维护当前状态,对待更新、待复核、待下架和已归档数据形成清单,并依据数据分类分级结果控制访问、共享和保留方式,在下架、删除或对外交换前保留必要的审批及人工确认环节。生命周期过程保留时间、人员和操作记录,确保历史数据可查、状态变化可追溯,满足数据安全和合规审计要求。
验收要点:
- 授权用户能够完成“生命周期管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.3. 私有威胁情报中心
- 模块定位:本模块用于统一管理本单位外部获取和内部沉淀的威胁情报资源,形成以IOC、威胁主体、攻击技战术、关联事件和处置反馈为核心的私有威胁情报库。模块将不同来源的情报通过统一标识和关系进行组织,支持从单一指标查询扩展至攻击组织、攻击链路、影响资产和历史处置的连续分析。本模块包含IOC情报管理、威胁主体与TTP管理、内生情报沉淀、多维情报检索、关联关系追溯五项功能。
- 使用对象:在业务使用方面,本模块统一管理IOC、威胁主体、攻击活动、TTP及其关联关系,形成可检索、可追溯的本单位私有威胁情报资源。主要使用角色包括安全运营分析师、安全专家和授权情报使用人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括标准情报对象、人工确认结果、内部安全事件、设备反馈和历史处置记录。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照唯一标识和版本规则维护情报对象,关联来源、可信度、有效期、威胁主体、TTP、资产、漏洞和事件,并根据应用反馈调整状态。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括私有威胁情报、关联关系、历史版本、查询结果和情报状态。中心沉淀经治理和确认的情报,不以单一来源或模型推测替代安全专家结论;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查标准情报对象、人工确认结果、内部安全事件、设备反馈和历史处置记录是否能够按照权限和格式要求进入处理流程,私有威胁情报、关联关系、历史版本、查询结果和情报状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.3.1. IOC情报管理
- 需求编号:PRD-GOV-CTI-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于集中管理恶意IP、域名、URL、文件Hash等可观测威胁指标,展示指标类型、来源、首次及最近发现时间、可信度、威胁标签、当前状态和关联对象。系统支持新增、导入、更新、复核、归档和下架等管理操作,并保留多源记录和历史版本,为安全运营人员查询指标、判断风险和开展后续联动提供统一入口。
验收要点:
- 授权用户能够完成“IOC情报管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.2. 威胁主体与TTP管理
- 需求编号:PRD-GOV-CTI-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于管理攻击组织、恶意软件家族、攻击活动及相关战术、技术和过程信息,并将攻击行为映射到ATT&CK框架。系统支持查看威胁主体与IOC、漏洞、攻击事件及行业目标之间的关联关系,形成可持续更新的攻击者知识视图,为高级威胁识别、攻击链分析和溯源研判提供情报基础。
验收要点:
- 授权用户能够完成“威胁主体与TTP管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.3. 内生情报沉淀
- 需求编号:PRD-GOV-CTI-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将内部安全设备告警、安全事件处置记录、历史查询结果、人工研判结论、漏洞验证结果和执行反馈转化为结构化内生情报。系统在沉淀过程中执行去重、来源标记、质量评价和人工复核,保留原始记录与加工结果的对应关系,逐步形成具有本单位资产和业务特征的自主情报资源。
验收要点:
- 授权用户能够完成“内生情报沉淀”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.4. 多维情报检索
- 需求编号:PRD-GOV-CTI-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为安全管理和运营人员提供统一检索入口,支持按照关键词、时间范围、威胁类型、情报来源、可信度等级、严重等级、ATT&CK技战术和处置状态等条件进行组合查询。查询结果支持按权限查看详情、关联对象和历史记录,并可在授权范围内导出,满足日常核查、事件研判和专题分析需要。
验收要点:
- 授权用户能够完成“多维情报检索”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.5. 关联关系追溯
- 需求编号:PRD-GOV-CTI-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于展示情报与威胁主体、攻击技战术、漏洞、资产、告警、事件、工单和执行反馈之间的关联关系。运营人员可从任一情报对象追溯其来源、加工过程、历史变化和应用结果,也可沿关系链查看相关风险对象。该功能强调关系依据和数据来源,不以未经验证的推断替代确定性关联。
验收要点:
- 授权用户能够完成“关联关系追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.4. 私有资产情报中心
- 模块定位:本模块面向本单位互联网暴露面及相关资产信息,整合外部资产测绘、主动扫描验证、CMDB同步和人工确认数据,形成统一、动态更新的资产情报库。模块通过资产指纹和标签体系描述资产的网络位置、技术组件、业务归属、安全等级和暴露情况,为漏洞影响分析、风险排序、责任定位和处置跟踪提供数据支撑。本模块包含多源资产采集、资产聚合与校验、资产指纹识别、资产标签管理、资产变更与CMDB同步五项功能。
- 使用对象:在业务使用方面,本模块汇聚资产平台、CMDB、漏扫及授权安全系统中的资产信息,形成用于情报关联和漏洞影响分析的统一资产视图。主要使用角色包括资产数据运营人员、安全运营分析师和下属单位授权人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括资产标识、网络信息、业务归属、责任单位、组件指纹、来源系统、更新时间和可信状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对多源资产记录进行聚合、冲突校验、指纹识别、标签管理和变更检测,并与CMDB等权威系统保持来源和同步关系。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括统一资产标识、资产指纹、业务与责任关系、变更记录和同步状态。中心服务于威胁情报关联,不替代现有资产或CMDB系统的全生命周期管理和权威责任;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查资产标识、网络信息、业务归属、责任单位、组件指纹、来源系统、更新时间和可信状态是否能够按照权限和格式要求进入处理流程,统一资产标识、资产指纹、业务与责任关系、变更记录和同步状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.4.1. 多源资产采集
- 需求编号:PRD-GOV-AST-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收外部资产测绘数据、主动扫描验证结果、CMDB资产信息及人工录入数据,统一归集公网IP、域名、URL、端口、服务、组件和业务系统等资产要素。系统记录资产数据来源、采集时间和确认状态,支持在授权范围内开展补充验证,避免来源不明或未经确认的数据直接作为资产权威信息使用。
验收要点:
- 授权用户能够完成“多源资产采集”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.2. 资产聚合与校验
- 需求编号:PRD-GOV-AST-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对多源资产数据进行关联、去重、合并和一致性校验,识别同一资产在不同系统中的不同标识和描述。对于属性冲突或归属不一致的资产,系统保留各来源记录并进入待确认状态,由责任人员完成核实。通过聚合校验形成相对统一的资产视图,减少重复资产和错误关联。
验收要点:
- 授权用户能够完成“资产聚合与校验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.3. 资产指纹识别
- 需求编号:PRD-GOV-AST-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于建立和维护网络、主机及应用资产指纹,识别操作系统、中间件、数据库、应用框架、第三方组件、开放端口和服务协议等技术特征。指纹信息与组件版本、CPE等标准字段建立对应关系,为漏洞资产匹配提供确定性数据基础;指纹识别结果保留采集时间、来源和置信状态,便于后续复核更新。
验收要点:
- 授权用户能够完成“资产指纹识别”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.4. 资产标签管理
- 需求编号:PRD-GOV-AST-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照组织归属、业务系统、安全等级、资产类型、暴露程度、技术栈和责任人等维度对资产进行分类标注。系统支持统一标签和授权范围内的业务标签,并记录标签来源和变更情况。资产标签用于检索筛选、风险排序、影响范围确认和工单责任人匹配,提升资产情报的业务可用性。
验收要点:
- 授权用户能够完成“资产标签管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.5. 资产变更与CMDB同步
- 需求编号:PRD-GOV-AST-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别新增、下线、地址变化、端口变化、组件变化和归属变化等资产变更,并与本单位CMDB或资产平台进行授权范围内的数据同步。系统形成变更清单,保留变更前后信息、发现来源和确认状态;对于可能影响漏洞判断或责任归属的重要变更,提示运营人员及时核验,保障资产情报的时效性和一致性。
验收要点:
- 授权用户能够完成“资产变更与CMDB同步”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.5. 私有漏洞情报中心
- 模块定位:本模块用于统一采集、治理和应用来自权威漏洞库、安全厂商报告、技术博客及内部漏洞扫描等渠道的漏洞信息,建立以漏洞标识、受影响组件、版本范围、利用条件、风险等级、修复建议和关联资产为核心的标准漏洞情报库。模块与私有资产情报中心协同,为漏洞影响分析、精准推送和处置闭环提供基础。本模块包含多源漏洞采集、漏洞标准化管理、漏洞风险分级、漏洞资产关联查询、授权验证、精准推送与处置跟踪六项功能。
- 使用对象:在业务使用方面,本模块汇聚国内外漏洞库、厂商通告和内部漏洞结果,形成标准漏洞记录并支撑资产关联、精准推送和处置跟踪。主要使用角色包括漏洞运营人员、安全专家和资产责任人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括漏洞编号、厂商、产品、组件版本、CPE、风险评分、利用条件、修复建议和来源依据。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统执行漏洞去重、标准化、风险分级、组件版本校验和资产关联,保留候选匹配与人工确认状态,并将确认结果转入通知或工单流程。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准漏洞情报、受影响资产候选清单、确认清单、推送记录和处置状态。模块不对未经授权的生产资产实施扫描或验证,验证范围和方式按照现有安全测试审批要求执行;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查漏洞编号、厂商、产品、组件版本、CPE、风险评分、利用条件、修复建议和来源依据是否能够按照权限和格式要求进入处理流程,标准漏洞情报、受影响资产候选清单、确认清单、推送记录和处置状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.5.1. 多源漏洞采集
- 需求编号:PRD-GOV-VUL-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从NVD、CNNVD、CNVD、安全厂商通告、技术报告及内部漏洞扫描结果等渠道接收漏洞信息,兼容结构化和非结构化数据。系统记录漏洞来源、发布时间、更新时间和采集状态,对同一漏洞的多源记录进行关联,为后续标准化、交叉验证和信息补充提供完整原始依据。
验收要点:
- 授权用户能够完成“多源漏洞采集”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.2. 漏洞标准化管理
- 需求编号:PRD-GOV-VUL-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护CVE、CNNVD、CNVD等漏洞标识及漏洞名称、描述、受影响组件、版本范围、修复版本、CVSS评分、危害等级、CWE分类、利用条件、修复方案和临时缓解措施等字段。系统保留字段来源和版本变化,支持人工补充与复核,使不同来源的漏洞信息形成一致表达。
验收要点:
- 授权用户能够完成“漏洞标准化管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.3. 漏洞风险分级
- 需求编号:PRD-GOV-VUL-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于结合漏洞基础评级、利用条件、公开利用情况、资产重要性、暴露程度和影响范围等信息形成风险判断参考,并按本单位管理要求区分不同处置优先级。系统展示风险分级依据和待确认事项,支持安全人员结合业务实际进行复核,为“关注漏洞”和“必修复漏洞”等清单管理提供依据。
验收要点:
- 授权用户能够完成“漏洞风险分级”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.4. 漏洞资产关联查询
- 需求编号:PRD-GOV-VUL-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将漏洞的组件、版本和CPE等标准字段与资产指纹库进行匹配,查询可能受影响的资产、业务系统及责任信息。系统展示匹配字段、匹配关系和数据来源,并将结果标识为待确认或已确认状态。该功能提供确定性关联查询服务,与智能应用平台的语义解析和影响分析能力协同使用。
验收要点:
- 授权用户能够完成“漏洞资产关联查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.5. 授权验证
- 需求编号:PRD-GOV-VUL-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在明确授权范围内调用既有POC漏洞扫描或验证能力,对高风险漏洞涉及的互联网资产开展验证,并记录验证对象、执行时间、验证结果和操作人员。系统不扩大验证边界,不对未授权资产执行验证;验证结果回写漏洞和资产情报,为风险确认及处置优先级调整提供参考。
验收要点:
- 授权用户能够完成“授权验证”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.6. 精准推送与处置跟踪
- 需求编号:PRD-GOV-VUL-006
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经安全人员确认的漏洞风险、受影响资产清单、修复建议和处置要求,通过现有安全运营与工单渠道推送至相关责任人员。系统跟踪工单接收、处理、复核和关闭状态,将修复反馈与漏洞、资产和责任对象关联,形成从漏洞发现、影响确认到修复闭环的完整记录。
验收要点:
- 授权用户能够完成“精准推送与处置跟踪”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.6. 统一情报服务
- 模块定位:本模块作为统一威胁情报中台对内、对外的能力服务出口,为安全运营平台、资产与漏洞管理系统、纵深防护设备及下属单位提供一致的情报查询、数据共享和风险信息推送服务。模块通过本地缓存、高速索引、标准API和访问控制机制屏蔽多厂商接口差异及外部接口性能限制。本模块包含高性能查询代理、单条与批量查询、批量与全量数据服务、风险信息推送、服务授权与调用统计五项功能。
- 使用对象:在业务使用方面,本模块向上层应用和现有系统提供统一、稳定、可授权的情报查询、批量数据和风险信息服务。主要使用角色包括下属单位用户、内部安全系统、平台运营人员和授权设备,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括查询条件、调用身份、服务权限、数据范围、批量任务和推送对象。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统通过缓存、搜索索引和权威数据服务完成查询,统一处理单条、批量和全量调用,实施认证、限流、结果过滤、调用统计和异常降级。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准查询结果、批量数据文件或服务结果、风险信息推送、调用记录和性能统计。服务只返回调用方获授权的数据,不因提高查询性能绕过数据权限、有效期和来源标识;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查查询条件、调用身份、服务权限、数据范围、批量任务和推送对象是否能够按照权限和格式要求进入处理流程,标准查询结果、批量数据文件或服务结果、风险信息推送、调用记录和性能统计是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.6.1. 高性能查询代理
- 需求编号:PRD-GOV-SVC-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过本地化缓存和搜索索引承接上层系统的情报查询请求,优先使用中台已治理和缓存的数据,并按需访问后端情报源。系统统一处理不同厂商接口、返回格式和调用限制,为业务系统提供稳定的查询入口。具体缓存策略、响应目标和容量指标依据现状基线及项目测试结果确定。
验收要点:
- 授权用户能够完成“高性能查询代理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.2. 单条与批量查询
- 需求编号:PRD-GOV-SVC-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为系统用户和授权应用提供单个IOC查询、批量IOC查询及组合条件查询能力,返回情报状态、来源、可信度、威胁标签、关联对象和更新时间等信息。系统对查询请求实施身份认证、权限校验和调用记录,确保不同用户和系统仅访问授权范围内的数据。
验收要点:
- 授权用户能够完成“单条与批量查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.3. 批量与全量数据服务
- 需求编号:PRD-GOV-SVC-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在授权范围内向主机安全、NGFW及其他需要本地索引的系统提供批量或全量情报数据服务,支持按情报类型、时间、状态和数据范围进行筛选。系统记录数据申请、生成、下载或传输过程,并通过版本或增量机制降低重复传输,保障数据交付过程可管、可查。
验收要点:
- 授权用户能够完成“批量与全量数据服务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.4. 风险信息推送
- 需求编号:PRD-GOV-SVC-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经确认的高风险情报、漏洞影响清单和处置提示推送至现有安全系统或责任人员。推送内容与情报、资产、漏洞和处置对象建立关联,支持记录推送渠道、接收对象、发送状态和反馈结果。系统遵循现有审批及策略管理要求,避免未经确认的信息直接触发生产环境处置。
验收要点:
- 授权用户能够完成“风险信息推送”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.5. 服务授权与调用统计
- 需求编号:PRD-GOV-SVC-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于管理标准API和数据服务的申请、授权、访问凭据、调用范围和有效状态,并统计调用量、主要查询类型、响应状态及实测性能。运营人员可按系统、所属单位和接口查看服务使用情况,识别异常调用或接口故障,为容量评估、服务优化和赋能成效分析提供数据依据。
验收要点:
- 授权用户能够完成“服务授权与调用统计”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.7. 行业联盟与数据沉淀
- 模块定位:本模块面向相关行业威胁情报协作和本单位内生情报长期运营需求,建立受控、合规、可追溯的情报共享和数据沉淀机制。模块以共享策略、数据脱敏、标准交换、联合分析和质量运营为主要内容,在保护内部网络、资产和业务敏感信息的前提下,支持开展威胁预警和协同处置。本模块包含情报共享策略、共享数据脱敏、标准化情报交换、联合分析与协同通报、数据沉淀与质量运营五项功能。
- 使用对象:在业务使用方面,本模块面向本单位内生情报长期运营及具备条件后的行业协作,提供受控、合规、可追溯的共享准备能力。主要使用角色包括平台运营管理员、数据安全管理人员和经授权的情报协作人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括共享对象、数据敏感等级、脱敏规则、共享范围、合作授权、交换标准和审计要求。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统根据共享策略筛选情报对象,执行字段脱敏、范围控制、人工审核和标准格式转换,并记录发送、接收、撤回和反馈信息。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括经审核的脱敏情报、交换记录、协同通报和质量反馈。本期重点形成策略、脱敏、接口和审计能力,具体合作对象、共享范围和常态化机制以本单位后续授权为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查共享对象、数据敏感等级、脱敏规则、共享范围、合作授权、交换标准和审计要求是否能够按照权限和格式要求进入处理流程,经审核的脱敏情报、交换记录、协同通报和质量反馈是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.7.1. 情报共享策略
- 需求编号:PRD-GOV-SHR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照情报类别、敏感等级、合作关系和接收对象配置共享范围、共享粒度、有效期限和审批要求。系统对可共享IOC、攻击技战术、漏洞信息及处置建议进行分类管理,并记录共享策略的制定、变更和执行情况。具体联盟成员和交换范围以项目实施阶段确认结果为准。
验收要点:
- 授权用户能够完成“情报共享策略”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.2. 共享数据脱敏
- 需求编号:PRD-GOV-SHR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在情报共享前识别并剥离涉及内部网络拓扑、资产信息、业务数据、人员信息和其他敏感内容,仅保留经批准可共享的威胁指标和攻击特征。系统支持按共享对象执行差异化脱敏和人工复核,保留脱敏前后数据关联及审核记录,确保共享过程符合数据安全和保密要求。
验收要点:
- 授权用户能够完成“共享数据脱敏”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.3. 标准化情报交换
- 需求编号:PRD-GOV-SHR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过STIX 2.1、TAXII 2.0等标准接口开展情报推送、拉取、批量同步和增量更新,并为接入上级或行业级情报共享平台预留标准化接口。系统记录交换对象、数据范围、交换时间、处理状态和异常信息,保障共享数据在授权范围内保持一致和可追溯。
验收要点:
- 授权用户能够完成“标准化情报交换”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.4. 联合分析与协同通报
- 需求编号:PRD-GOV-SHR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在重大威胁事件或高风险漏洞场景下,汇总经脱敏的攻击者画像、攻击链、TTP和处置建议,支持形成联合分析材料和协同通报信息。系统保留通报发布、接收和反馈记录,为跨单位预警、经验共享和联防联控提供业务支撑,不替代各单位既有的事件决策和处置权限。
验收要点:
- 授权用户能够完成“联合分析与协同通报”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.5. 数据沉淀与质量运营
- 需求编号:PRD-GOV-SHR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于定期开展私有情报清洗、过期数据处理、版本管理、变更追溯和质量分析,并汇总情报准确性、时效性、完整性、可操作性及共享使用情况。系统支持形成内生情报质量报告和共享效益分析材料,推动情报采集、分析、共享、应用和反馈的长效运营。
验收要点:
- 授权用户能够完成“数据沉淀与质量运营”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.2. 威胁情报智能应用平台
威胁情报智能应用平台是统一威胁情报中台的智能化应用能力域,依托本单位现有本地化大模型和融合治理平台提供的标准情报、资产指纹、漏洞信息及历史知识,面向威胁报告解析、攻击技战术识别和漏洞资产影响分析提供辅助研判能力。平台采用“大模型语义理解、标准知识约束、确定性数据匹配、专家人工审核”的协同路线,确保智能分析有依据、过程可追踪、结果可复核。
威胁情报智能应用平台围绕“受控调用、依据可查、结果可核、人工把关”开展功能设计。智能应用使用融合治理平台提供的标准情报、资产指纹和漏洞数据,不建立脱离权威数据的独立知识和资产体系。
智能任务按照场景、材料、模型、模板和责任人进行管理,同一材料的不同分析任务分别保留结果和版本。系统通过标准字段、原文引用和确定性数据查询约束模型输出,降低自然语言生成结果直接进入业务流程的风险。
人工审核既是智能分析结果进入正式业务的控制点,也是模型应用质量运营的数据来源。平台记录审核人员接受、修改、驳回和重新分析情况,以实际业务采纳和问题反馈持续优化模板、校验规则和审核重点。
智能应用平台的功能验收除验证模型可以调用外,还应验证异常转人工、原文依据展示、结构校验、权限过滤、审核回写和全过程追溯,避免仅以单次演示结果评价智能应用是否可用。
#### 7.2.1. 模型接入与配置
- 模块定位:本模块用于对接本单位现有本地化大模型服务,对模型连接、调用参数、提示词模板、调用记录和服务可用性进行统一管理。模块不承担通用模型训练和底座建设,通过场景化配置支撑威胁情报解析和漏洞影响分析。本模块包含模型服务接入、模型参数配置、提示词模板管理、模型调用与可用性监测四项功能。
- 使用对象:在业务使用方面,本模块对接本单位现有本地化大模型服务,为威胁报告解析、TTP识别和漏洞影响分析提供受控模型调用能力。主要使用角色包括平台运营管理员、智能应用运营人员和系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括模型服务地址、模型标识、认证方式、调用参数、提示词模板、适用场景和启停状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统统一封装模型接口,按照场景加载参数和模板,记录调用任务、响应状态、耗时、异常和版本信息,并监测模型服务可用性。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括可用模型配置、提示词模板版本、调用记录、服务状态和异常信息。模块不承担通用模型训练和底座建设,模型选型及算力资源以本单位现有能力和审批结果为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查模型服务地址、模型标识、认证方式、调用参数、提示词模板、适用场景和启停状态是否能够按照权限和格式要求进入处理流程,可用模型配置、提示词模板版本、调用记录、服务状态和异常信息是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.1.1. 模型服务接入
- 需求编号:PRD-AI-MDL-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置本单位现有本地化大模型服务的访问地址、模型标识、认证方式、服务状态和适用场景,并验证模型服务连通性。系统对不同模型服务的调用接口进行统一封装,使上层分析任务按照场景调用已批准的模型能力;涉及敏感资产和漏洞信息的调用在本单位受控环境内完成。
验收要点:
- 授权用户能够完成“模型服务接入”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.2. 模型参数配置
- 需求编号:PRD-AI-MDL-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照威胁报告解析、实体提取、TTP识别和漏洞信息解析等场景维护模型调用参数。配置内容纳入权限控制和版本管理,记录配置人员、变更时间及适用任务。参数调整以POC和试运行验证结果为依据,避免未经验证的参数变化影响分析结果的一致性。
验收要点:
- 授权用户能够完成“模型参数配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.3. 提示词模板管理
- 需求编号:PRD-AI-MDL-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一管理不同分析场景使用的提示词模板、输出结构要求、字段约束和版本信息。系统支持模板新增、编辑、测试、启停和版本回溯,并将实际调用任务与所用模板版本关联。模板内容重点约束模型基于输入材料提取信息、引用原文依据和输出结构化候选结果,不引导模型替代安全专家作出最终处置决策。
验收要点:
- 授权用户能够完成“提示词模板管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.4. 模型调用与可用性监测
- 需求编号:PRD-AI-MDL-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于记录模型名称及版本、调用场景、任务数量、处理状态、耗时、Token消耗和异常信息,并监测模型服务连接及响应情况。当模型服务不可用、输出校验失败或结果不满足使用条件时,系统将任务标记为异常或转入人工研判,确保智能服务故障不影响融合治理平台的基础功能。
验收要点:
- 授权用户能够完成“模型调用与可用性监测”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.2. 威胁情报智能解析
- 模块定位:本模块面向安全厂商报告、技术博客、漏洞通告等非结构化材料,利用大模型语义理解能力提取IOC、漏洞、组件版本、攻击条件、攻击组织和攻击技战术等关键信息,并形成可审核的结构化候选结果。模块强调原文证据与结构化结果对应,所有输出均保留模型及任务信息。本模块包含分析任务管理、报告与通告解析、IOC与关键实体提取、TTP识别与ATT&CK映射、原文依据与结果管理五项功能。
- 使用对象:在业务使用方面,本模块对经授权的安全厂商报告、技术博客、漏洞通告和分析材料开展辅助解析,形成带原文依据的结构化候选结果。主要使用角色包括安全运营分析师和安全专家,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始材料、任务类型、使用模型、提示词模板、标准字段约束和任务责任人。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统完成内容识别、段落解析、IOC和关键实体提取、TTP映射和结果校验,将每项候选结果与原文片段、模型版本和任务记录关联。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括结构化候选情报、IOC和实体、TTP映射、原文依据、校验状态和待审核任务。智能解析结果为辅助研判材料,未经人工审核不得写入权威情报资源或直接触发外部联动;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始材料、任务类型、使用模型、提示词模板、标准字段约束和任务责任人是否能够按照权限和格式要求进入处理流程,结构化候选情报、IOC和实体、TTP映射、原文依据、校验状态和待审核任务是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.2.1. 分析任务管理
- 需求编号:PRD-AI-PAR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于创建、接收和跟踪威胁报告及漏洞通告分析任务,记录任务来源、材料类型、发起人员、使用模型、处理状态、开始结束时间和审核状态。系统支持按任务类型、时间和状态检索,异常任务可转入人工处理或重新分析,为智能分析过程提供统一管理入口。
验收要点:
- 授权用户能够完成“分析任务管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.2. 报告与通告解析
- 需求编号:PRD-AI-PAR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对长文本威胁报告、漏洞通告和技术分析材料进行内容识别和段落级解析,提取标题、摘要、威胁类型、攻击背景、受影响对象、利用条件、修复建议等信息。系统保留输入材料及解析版本,结构化结果与原文片段建立关联,便于安全人员核验模型输出是否准确反映原文内容。
验收要点:
- 授权用户能够完成“报告与通告解析”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.3. IOC与关键实体提取
- 需求编号:PRD-AI-PAR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从非结构化材料中提取IP、域名、URL、文件Hash、CVE编号、攻击组织、恶意软件、组件和版本等候选实体,并按统一数据模型进行类型标注。系统对提取结果开展格式校验和重复检查,标记对应原文位置及校验状态;未经人工审核的候选结果不直接写入权威情报资源池。
验收要点:
- 授权用户能够完成“IOC与关键实体提取”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.4. TTP识别与ATT&CK映射
- 需求编号:PRD-AI-PAR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别报告中描述的攻击战术、技术和过程,将候选攻击行为映射到ATT&CK框架中的相应节点,并展示映射依据和原文片段。系统支持安全人员查看、修订或驳回映射结果,经审核后的TTP信息可回写私有威胁情报中心,与威胁主体、IOC和历史事件形成关联。
验收要点:
- 授权用户能够完成“TTP识别与ATT&CK映射”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.5. 原文依据与结果管理
- 需求编号:PRD-AI-PAR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一保存分析输入、结构化输出、原文引用位置、模型及版本、提示词模板版本、校验状态和人工审核状态。用户可在同一界面对照查看原文与提取结果,追溯结果产生过程。智能分析结果与原始情报分层存储,不覆盖或改写原始材料,保障分析过程可复核、可审计。
验收要点:
- 授权用户能够完成“原文依据与结果管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.3. 漏洞资产影响分析
- 模块定位:本模块用于将漏洞通告中的非结构化描述转化为可用于资产匹配的标准候选字段,并调用融合治理平台的资产指纹和图关系查询服务,形成受影响资产候选清单、匹配依据和影响分析说明。模块明确大模型负责语义提取,确定性资产匹配由标准数据查询完成,最终影响范围由安全人员确认。本模块包含组件版本与CPE提取、标准字段校验、资产指纹匹配、图关系查询、影响分析结果管理五项功能。
- 使用对象:在业务使用方面,本模块将漏洞通告中的组件、版本和利用条件转换为标准候选字段,并与既有资产指纹和关系数据进行确定性匹配。主要使用角色包括漏洞运营人员、安全专家和资产责任人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括漏洞通告、组件名称、厂商和产品、版本范围、CPE、资产指纹、业务归属和关系数据。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统提取并校验组件版本和CPE,调用资产指纹及图关系查询服务形成影响候选清单,对不确定匹配保留依据并转人工确认。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括受影响资产候选、匹配依据、风险等级、责任对象、确认状态和处置建议。模块不使用模型推断替代已建立的资产关系,最终影响范围由授权人员根据标准数据和实际环境确认;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查漏洞通告、组件名称、厂商和产品、版本范围、CPE、资产指纹、业务归属和关系数据是否能够按照权限和格式要求进入处理流程,受影响资产候选、匹配依据、风险等级、责任对象、确认状态和处置建议是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.3.1. 组件版本与CPE提取
- 需求编号:PRD-AI-IMP-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从漏洞描述中辅助提取组件名称、厂商、产品、受影响版本范围、修复版本和CPE等候选字段,并标注对应原文依据。系统保留模型处理信息和候选状态,对描述不清或存在多个解释的内容提示人工核验,为后续标准化校验和资产匹配提供输入。
验收要点:
- 授权用户能够完成“组件版本与CPE提取”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.2. 标准字段校验
- 需求编号:PRD-AI-IMP-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于依据漏洞标准数据、组件字典、版本表达规则和CPE信息对模型提取结果进行格式及语义校验,识别字段缺失、版本范围冲突和标准标识不一致等问题。校验通过的候选字段进入资产匹配,未通过的结果进入待修订状态,避免直接使用不完整或不一致的信息开展资产关联。
验收要点:
- 授权用户能够完成“标准字段校验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.3. 资产指纹匹配
- 需求编号:PRD-AI-IMP-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经校验的组件、版本和CPE字段与私有资产情报中心的资产指纹进行查询匹配,识别可能受影响的资产、业务系统和责任对象。系统展示匹配字段、资产指纹来源、最近更新时间和匹配状态,并允许安全人员排除明显不符合实际情况的候选资产。
验收要点:
- 授权用户能够完成“资产指纹匹配”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.4. 图关系查询
- 需求编号:PRD-AI-IMP-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于沿“漏洞—组件—版本—资产—业务系统—责任单位”等已建立的数据关系开展查询,补充资产归属、业务重要性和上下游关联信息。查询结果来源于融合治理平台的标准数据和关系模型,系统记录关系路径及查询依据,不使用大模型推断替代已建设的数据关系。
验收要点:
- 授权用户能够完成“图关系查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.5. 影响分析结果管理
- 需求编号:PRD-AI-IMP-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于汇总漏洞标识、风险评级、受影响组件、候选资产、匹配依据、业务重要性、修复建议和待确认事项,形成结构化影响分析材料。安全人员确认后,系统保存最终受影响范围和处置建议,并将结果回写融合治理平台,用于漏洞清单推送、工单创建和后续处置跟踪。
验收要点:
- 授权用户能够完成“影响分析结果管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.4. 人机协同审核
- 模块定位:本模块面向安全运营分析师和安全专家,为智能解析和漏洞影响分析结果提供统一审核入口。模块支持查看原始材料、模型输出、标准校验和资产匹配依据,并通过接受、修改、驳回或重新分析等操作实现人工把关。未经审核的智能结果不得直接形成生产环境阻断策略。本模块包含待审核任务、原文依据核验、分析结果处置、结果回写与工单衔接四项功能。
- 使用对象:在业务使用方面,本模块对威胁解析、TTP映射和漏洞资产影响分析结果提供统一人工把关入口。主要使用角色包括安全运营分析师、安全专家和授权审核人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始材料、模型候选结果、原文引用、标准校验、资产匹配依据和任务状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照任务类型和风险等级展示待审核内容,支持接受、修改、驳回和重新分析,并记录审核意见、前后内容和责任人员。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括审核结论、修改后的结构化结果、驳回原因、重新分析任务和回写状态。审核权限与业务职责分离,高风险或敏感结果可按照管理要求实施复核,不允许系统自动替代授权人员作出最终结论;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始材料、模型候选结果、原文引用、标准校验、资产匹配依据和任务状态是否能够按照权限和格式要求进入处理流程,审核结论、修改后的结构化结果、驳回原因、重新分析任务和回写状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.4.1. 待审核任务
- 需求编号:PRD-AI-REV-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于集中展示待审核、审核中、已通过、已驳回和待重新分析的智能任务,支持按照任务类型、风险等级、发起时间、责任人员和处理状态进行筛选。系统提示任务的来源、模型、异常情况和待确认内容,帮助安全人员合理安排审核顺序,避免高风险任务长期滞留。
验收要点:
- 授权用户能够完成“待审核任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.2. 原文依据核验
- 需求编号:PRD-AI-REV-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在审核界面同步展示原始报告或通告、模型提取结果、原文引用片段、标准校验信息和资产匹配依据。审核人员可逐项确认字段与原文是否一致、映射是否合理、资产关系是否具备数据支撑,为审核结论提供可见证据,降低仅依据模型结论作出判断的风险。
验收要点:
- 授权用户能够完成“原文依据核验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.3. 分析结果处置
- 需求编号:PRD-AI-REV-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能支持审核人员对结构化情报、TTP映射和漏洞影响结果执行接受、修改、驳回或重新分析操作,并填写必要的审核意见。系统记录修改前后内容、操作人员、操作时间和处置原因;对需要重新分析的任务,可在保留原任务记录的基础上重新提交,确保每次处理均可追溯。
验收要点:
- 授权用户能够完成“分析结果处置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.4. 结果回写与工单衔接
- 需求编号:PRD-AI-REV-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将审核通过的结构化情报、漏洞影响清单和处置建议回写威胁情报融合治理平台,由融合治理平台统一完成入库、查询、推送和工单流转。系统记录回写状态、目标对象和后续应用结果;回写失败或外部系统不可用时保留待处理状态,避免审核结果丢失。
验收要点:
- 授权用户能够完成“结果回写与工单衔接”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.5. 智能应用效果评价
- 模块定位:本模块用于对模型调用、智能分析、人工审核和最终应用全过程进行记录和统计,评价智能应用在不同场景下的使用情况和辅助价值。评价结果主要用于识别问题、优化模板和改进流程,不预设未经POC验证的准确率或采纳率目标。本模块包含分析过程追溯、采纳与修改统计、处理效率与应用反馈三项功能。
- 使用对象:在业务使用方面,本模块对模型调用、智能分析、人工审核和最终应用过程进行统计,识别模板、场景和流程的改进方向。主要使用角色包括平台运营管理员、安全专家和智能应用运营人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括分析任务、模型版本、模板版本、候选结果、人工修改、处理耗时、采纳状态和应用反馈。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统关联任务各环节并统计接受、修改、驳回、重新分析、处理时长和异常情况,按场景、模型和模板形成可比较结果。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括过程追溯记录、采纳与修改统计、处理效率、异常分布和优化建议依据。评价结果用于运营改进,不在缺少验证样本和统一口径时承诺固定准确率或以单一指标替代安全专家评价;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查分析任务、模型版本、模板版本、候选结果、人工修改、处理耗时、采纳状态和应用反馈是否能够按照权限和格式要求进入处理流程,过程追溯记录、采纳与修改统计、处理效率、异常分布和优化建议依据是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.5.1. 分析过程追溯
- 需求编号:PRD-AI-EVA-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按任务查看输入来源、模型及版本、提示词模板版本、结构化输出、标准校验、人工审核和最终应用状态,形成完整的分析链路。系统支持从最终结果回溯至原始材料和各处理环节,为问题复核、责任追踪、审计检查和模型效果分析提供依据。
验收要点:
- 授权用户能够完成“分析过程追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.5.2. 采纳与修改统计
- 需求编号:PRD-AI-EVA-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统计不同任务类型、模型和模板产生结果的接受、修改、驳回和重新分析情况,展示人工调整主要集中在哪些字段和业务场景。统计数据用于判断智能结果的实际可用程度,为模板优化、场景适配和人工审核重点调整提供参考,具体评价口径在POC及详细设计阶段确定。
验收要点:
- 授权用户能够完成“采纳与修改统计”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.5.3. 处理效率与应用反馈
- 需求编号:PRD-AI-EVA-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统计任务处理时长、等待审核时长、人工审核时长、单位时间处理数量及结果进入查询、推送或工单流程后的应用状态。系统将使用反馈与相应模型、模板和任务关联,支持形成阶段性效果分析,为持续优化智能应用流程提供数据基础。
验收要点:
- 授权用户能够完成“处理效率与应用反馈”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.3. 可视化运营中心
可视化运营中心是统一威胁情报中台面向管理和运营人员的综合展示功能域,由运营工作台和可视化大屏组成。该功能域从融合治理平台和智能应用平台获取授权范围内的统计数据,集中呈现情报接入、治理质量、威胁态势、漏洞影响、智能分析、服务调用和协同处置情况,不另行形成独立数据源。
可视化运营功能域面向日常运营和管理展示,不改变底层业务模块的数据处理规则。所有指标明确数据来源、统计时间、计算口径和权限范围,同一指标在工作台、大屏和报表中保持一致。
运营工作台突出个人待办、重点风险、异常任务和最近活动,支持用户从汇总指标进入授权业务明细;可视化大屏突出整体趋势、风险分布和应用情况,适合管理层和运营团队掌握全局。
展示配置按照角色、组织和场景管理,避免在公共展示环境暴露敏感资产、漏洞细节和人员信息。需要跨单位展示时使用汇总、脱敏或分级视图,并记录配置和授权变更。
可视化功能验收重点核对指标口径、数据更新时间、权限过滤、下钻关系和异常提示,不以图形数量、动画效果或复杂展示形式替代数据准确性和业务可读性。
#### 7.3.1. 运营工作台
- 模块定位:本模块为登录用户提供与其角色和权限相适配的日常运营入口,将核心指标、待办任务、最近活动和趋势信息集中展示。安全运营人员可从工作台进入情报查询、智能审核、工单处理和运行监控等功能,管理人员可快速掌握平台运行和情报应用情况。本模块包含核心指标总览、最近活动动态、威胁趋势分析三项功能。
- 使用对象:在业务使用方面,本模块根据用户角色集中展示与其职责相关的情报、漏洞、智能任务、工单、联动和运行状态。主要使用角色包括安全运营分析师、平台运营管理员和管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括授权统计数据、待办任务、最近活动、风险趋势、服务状态和用户数据范围。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照指标口径对数据进行聚合,结合角色和组织权限配置卡片、列表和跳转入口,并控制不同用户可见范围。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括核心指标、待办事项、最近活动、趋势摘要和业务明细入口。工作台只展示来源于业务模块的授权数据,不另行形成与业务系统不一致的统计数据源;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查授权统计数据、待办任务、最近活动、风险趋势、服务状态和用户数据范围是否能够按照权限和格式要求进入处理流程,核心指标、待办事项、最近活动、趋势摘要和业务明细入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.3.1.1. 核心指标总览
- 需求编号:PRD-VIS-WRK-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能以指标卡片和简要图表展示情报总量、新增情况、数据源运行、治理质量、待审核任务、受影响资产、待处置漏洞、服务调用和联动状态等核心信息。展示内容根据用户角色和数据权限动态调整,并可跳转至对应业务明细,帮助用户快速识别需要关注的事项。
验收要点:
- 授权用户能够完成“核心指标总览”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.1.2. 最近活动动态
- 需求编号:PRD-VIS-WRK-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能按时间展示近期情报接入、数据更新、智能分析、人工审核、风险推送、工单流转、设备反馈和系统异常等活动。用户可查看活动对象、处理状态和责任信息,并进入相关详情页继续处理,使跨模块业务进展在统一入口中保持连续可见。
验收要点:
- 授权用户能够完成“最近活动动态”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.1.3. 威胁趋势分析
- 需求编号:PRD-VIS-WRK-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能按照时间、威胁类型、情报来源、严重等级和影响对象等维度展示威胁情报及告警变化趋势,支持在权限范围内进行条件筛选和下钻查看。趋势结果用于辅助管理人员和运营人员识别阶段性变化和关注重点,不替代对具体威胁事件的专业研判。
验收要点:
- 授权用户能够完成“威胁趋势分析”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.3.2. 可视化大屏
- 模块定位:本模块面向管理层、安全运营团队及既有展示环境,采用图形化方式展示情报态势、威胁告警、漏洞影响、智能应用和服务赋能情况。大屏数据来源于中台已治理和授权的数据,支持按展示场景配置布局、刷新周期和数据范围。本模块包含情报态势、威胁告警态势、漏洞影响、智能应用、情报赋能、大屏配置六项功能。
- 使用对象:在业务使用方面,本模块在既有展示环境中以图形化方式呈现情报态势、告警趋势、漏洞影响、智能应用和情报赋能情况。主要使用角色包括管理人员、安全运营团队和授权展示环境,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括经授权的统计指标、时间范围、展示场景、刷新周期、布局配置和数据权限。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照统一指标口径生成趋势、分布和状态视图,支持场景化布局、定时刷新和权限控制,并从汇总数据下钻至授权明细。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括态势大屏、趋势图表、重点风险提示和明细查询入口。大屏不新增独立数据采集和复杂三维展示平台,展示内容以中台现有数据和本单位展示规范为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查经授权的统计指标、时间范围、展示场景、刷新周期、布局配置和数据权限是否能够按照权限和格式要求进入处理流程,态势大屏、趋势图表、重点风险提示和明细查询入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.3.2.1. 情报态势
- 需求编号:PRD-VIS-SCR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示情报总量、新增趋势、情报类型、来源、威胁等级、可信度分布和内生情报沉淀情况,反映中台情报资源的规模、结构和变化。用户可根据时间和数据范围查看不同维度的统计结果,为了解情报供给、治理和积累情况提供直观入口。
验收要点:
- 授权用户能够完成“情报态势”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.2. 威胁告警态势
- 需求编号:PRD-VIS-SCR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示威胁告警数量及趋势、高风险告警、主要攻击源和目标分布、关联威胁类型及处置状态等信息。展示结果可与私有威胁情报及现有态势感知数据关联,帮助用户从总体层面识别高风险方向和处置进展。
验收要点:
- 授权用户能够完成“威胁告警态势”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.3. 漏洞影响
- 需求编号:PRD-VIS-SCR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示漏洞情报新增情况、高风险漏洞、候选及已确认受影响资产、处置工单和修复进展等信息。统计结果来自私有漏洞情报中心、私有资产情报中心及审核确认后的影响分析数据,用于反映漏洞从发现、影响确认到修复跟踪的整体状态。
验收要点:
- 授权用户能够完成“漏洞影响”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.4. 智能应用
- 需求编号:PRD-VIS-SCR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示威胁报告解析、IOC及实体提取、TTP识别、漏洞资产影响分析、待审核任务和结果采纳情况等统计信息。展示内容与模型版本、任务类型和审核状态关联,为管理和运营人员了解智能应用使用情况、处理进展及人工参与情况提供依据。
验收要点:
- 授权用户能够完成“智能应用”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.5. 情报赋能
- 需求编号:PRD-VIS-SCR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示各下属单位和内部系统对情报中台的调用量、主要查询类型、实测性能、风险信息推送及联动应用情况。用户可按单位、系统和时间查看服务使用情况,为评估中台能力覆盖、服务活跃度和后续容量需求提供数据参考。
验收要点:
- 授权用户能够完成“情报赋能”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.6. 大屏配置
- 需求编号:PRD-VIS-SCR-006
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照展示场景配置大屏布局、组件顺序、数据范围、刷新周期和展示权限。系统支持对配置方案进行保存、启停和授权,并记录配置变更。大屏配置仅调整展示方式,不改变底层数据和业务处理规则,确保不同展示环境下的数据口径保持一致。
验收要点:
- 授权用户能够完成“大屏配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.4. 安全协同联动中心
安全协同联动中心负责打通统一威胁情报中台与本单位现有安全管理系统、资产与漏洞系统、纵深防护设备及工单流程之间的数据和业务链路。该功能域通过标准接口、消息和工单机制传递情报、资产、漏洞、风险清单和执行反馈,实现“情报发现—人工确认—协同应用—状态反馈—结果归档”的闭环。
安全协同联动功能域承接中台与现有系统、工单流程和安全设备之间的业务衔接。该功能域以接口适配、身份认证、数据映射、任务状态和执行反馈为重点,不改变外部系统已有的审批、责任和操作边界。
外部集成对象按照查询服务、数据同步、风险推送、工单协同和设备联动分类管理。不同类型分别配置接口权限、调用方向、频率、超时、重试和审计规则,避免使用一个通用接口承担全部高低风险操作。
联动前检查数据状态、目标对象、操作范围和审批依据,联动后核对外部标识和执行结果。无法确定外部状态时暂停后续操作并转人工处理,防止重复创建工单或重复修改设备状态。
协同联动功能验收应在联合测试环境中验证正常、失败、超时、重复请求和对端不可用等场景,并确认所有生产操作均可追溯至情报依据、审批人员和目标对象。
#### 7.4.1. 现有系统集成
- 模块定位:本模块面向本单位现有安全运营与工单平台、资产平台、CMDB、漏洞扫描、主机安全、RASP、安全检查、等保测评和态势感知等系统,统一管理接口关系、交换对象和数据流向。具体接口、字段和调用方式以现状调研及接口确认结果为准。本模块包含安全运营与工单平台集成、资产与CMDB集成、安全管理系统集成、态势感知集成四项功能。
- 使用对象:在业务使用方面,本模块与安全运营与工单平台、资产与CMDB、漏洞、安全管理和态势感知等现有系统交换经确认的数据和状态。主要使用角色包括平台集成人员、安全运营人员和外部系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括接口规范、调用身份、交换对象、字段映射、同步方向、频率、责任系统和异常处理规则。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统通过标准接口或经批准的数据交换方式完成查询、推送、同步和反馈,记录每次交换的对象、状态和失败原因。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括接口调用结果、同步数据、风险信息、告警与事件反馈和集成日志。集成遵循现有系统权威职责,不以中台复制建设替代外部系统功能,具体接口和字段以联合调研结果为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查接口规范、调用身份、交换对象、字段映射、同步方向、频率、责任系统和异常处理规则是否能够按照权限和格式要求进入处理流程,接口调用结果、同步数据、风险信息、告警与事件反馈和集成日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.1.1. 安全运营与工单平台集成
- 需求编号:PRD-COL-INT-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与现有安全运营与工单平台交换经确认的风险信息、漏洞清单、处置工单及处理反馈。系统支持创建或推送工单、查询工单状态、接收处理结果,并将工单与情报、漏洞、资产和责任对象关联,形成从风险发现到处置归档的连续记录。
验收要点:
- 授权用户能够完成“安全运营与工单平台集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.2. 资产与CMDB集成
- 需求编号:PRD-COL-INT-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与资产平台或CMDB同步资产标识、网络信息、业务归属、责任信息和技术组件等数据,并回传经确认的资产暴露面或风险信息。系统记录数据来源、同步时间和冲突状态,保持中台资产情报与本单位权威资产信息之间的对应关系。
验收要点:
- 授权用户能够完成“资产与CMDB集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.3. 安全管理系统集成
- 需求编号:PRD-COL-INT-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与漏洞扫描、主机安全、RASP、安全检查和等保测评等系统交换漏洞、告警、资产、安全检查结果和处置反馈。系统按照统一数据模型转换关键字段,在授权范围内实现数据双向流转,为漏洞关联、威胁研判和风险跟踪提供数据支撑。
验收要点:
- 授权用户能够完成“安全管理系统集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.4. 态势感知集成
- 需求编号:PRD-COL-INT-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于向态势感知或SOC提供标准情报查询、风险信息和关联结果,并接收相应告警、事件和处置反馈。系统将外部告警与私有威胁情报、资产和漏洞信息建立关联,支持安全运营人员从告警进一步查看情报依据和历史处置情况。
验收要点:
- 授权用户能够完成“态势感知集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.4.2. 安全设备联动
- 模块定位:本模块面向NGFW、WAF、IDS/IPS、RASP等现有安全设备和系统,建立统一的联动适配、确认信息推送、检测策略联动和状态反馈机制。所有联动操作遵循本单位现有审批、策略管理和设备操作要求,智能分析结果未经人工审核不得直接形成生产环境阻断动作。本模块包含设备适配、确认情报推送、检测策略确认与联动、设备状态反馈四项功能。
- 使用对象:在业务使用方面,本模块向NGFW、WAF、IDS/IPS、RASP等现有设备推送经确认情报或已有检测策略,并接收执行状态。主要使用角色包括安全运营人员、设备管理员和授权审批人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括设备连接配置、授权凭据、确认情报、已有策略、目标设备、审批信息和执行要求。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统根据设备接口和能力完成适配,执行身份认证和权限校验,在审批通过后进行受控推送或联动,并获取执行反馈。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括推送记录、策略联动任务、设备执行状态、失败原因和处置结果。模块不直接生成生产检测规则,不绕过设备审批和操作要求,智能结果未经人工审核不得形成阻断动作;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查设备连接配置、授权凭据、确认情报、已有策略、目标设备、审批信息和执行要求是否能够按照权限和格式要求进入处理流程,推送记录、策略联动任务、设备执行状态、失败原因和处置结果是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.2.1. 设备适配
- 需求编号:PRD-COL-DEV-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置和维护不同安全设备的连接方式、接口参数、数据格式、可用操作和运行状态,屏蔽设备间接口差异。系统对设备接入和调用实施身份认证、权限控制和日志记录,具体联动范围由设备现状、接口能力和本单位安全管理要求共同确定。
验收要点:
- 授权用户能够完成“设备适配”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.2. 确认情报推送
- 需求编号:PRD-COL-DEV-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经安全人员确认的恶意IP、域名、URL、文件Hash等情报指标及风险信息,通过既有接口推送至防火墙、WAF、态势感知或其他授权设备。系统展示推送对象、推送范围、操作人员、执行状态和反馈结果,支持对失败任务进行查询和处理。
验收要点:
- 授权用户能够完成“确认情报推送”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.3. 检测策略确认与联动
- 需求编号:PRD-COL-DEV-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收已有检测策略或经人工确认的策略内容,按照现有审批流程选择目标检测设备并执行联动下发。该功能不承担检测策略的自动生成,重点提供策略确认、目标选择、执行控制和过程留痕,确保策略应用范围、责任人员和设备结果均可追溯。
验收要点:
- 授权用户能够完成“检测策略确认与联动”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.4. 设备状态反馈
- 需求编号:PRD-COL-DEV-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收设备对情报或策略联动操作的执行状态、成功失败信息、拦截或检测结果及异常说明,并将反馈与原始情报、操作任务和目标设备关联。运营人员可根据反馈判断联动是否完成,对失败或超时情况开展人工处理,形成闭环记录。
验收要点:
- 授权用户能够完成“设备状态反馈”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.4.3. 工单协同与追溯
- 模块定位:本模块用于将经确认的情报风险、漏洞影响和处置建议转化为可跟踪的协同任务,通过现有工单系统落实责任人、处理状态和结果反馈。模块不替代既有工单平台,主要负责中台侧风险对象与外部工单的关联和状态同步。本模块包含风险工单创建、处置状态跟踪、联动日志追溯三项功能。
- 使用对象:在业务使用方面,本模块将确认的情报风险、漏洞影响和处置建议转化为可跟踪的协同任务,并持续接收处理反馈。主要使用角色包括安全运营人员、责任单位人员和工单系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括风险对象、影响资产、处置建议、责任单位、完成要求、参考依据和外部工单接口。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统调用现有工单系统创建任务,关联外部工单标识,定期或实时获取处理状态、意见和结果,并对超时或异常状态提示。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括外部工单、状态更新、处理结果、联动日志和闭环记录。模块不替代现有工单系统的流程配置和责任考核,只负责情报风险与外部工单之间的关联和追溯;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查风险对象、影响资产、处置建议、责任单位、完成要求、参考依据和外部工单接口是否能够按照权限和格式要求进入处理流程,外部工单、状态更新、处理结果、联动日志和闭环记录是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.3.1. 风险工单创建
- 需求编号:PRD-COL-TKT-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于根据审核通过的漏洞影响清单、风险情报或处置建议调用现有接口创建工单,传递风险对象、影响资产、处置要求、参考依据和责任信息。系统保存外部工单标识和创建结果,避免同一风险被重复创建工单,并支持查看工单与情报、漏洞、资产之间的关联。
验收要点:
- 授权用户能够完成“风险工单创建”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.3.2. 处置状态跟踪
- 需求编号:PRD-COL-TKT-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于定期或实时获取工单接收、处理中、待复核、已完成和已关闭等状态及处理反馈,并将状态回写中台。运营人员可从情报、漏洞或资产详情查看处置进展,对超时、退回或处理异常的工单进行跟踪,形成风险处置闭环。
验收要点:
- 授权用户能够完成“处置状态跟踪”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.3.3. 联动日志追溯
- 需求编号:PRD-COL-TKT-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于完整记录情报查询、风险推送、策略确认、工单流转、设备执行和结果反馈等联动操作。用户可按照情报、漏洞、资产、任务、接口、设备和时间进行检索,查看每个环节的输入、输出、状态和责任人员,为故障定位、合规审计和事件复盘提供依据。
验收要点:
- 授权用户能够完成“联动日志追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.5. 公共管理中心
公共管理中心为威胁情报融合治理平台、威胁情报智能应用平台和可视化运营、安全协同功能提供统一的身份、权限、配置、任务、日志、审计及运行维护能力。公共管理功能由两个平台共享,不分别建设独立用户体系和运维体系,确保门户、权限、日志和运行口径一致。
公共管理功能域为两个主体平台和其他功能域提供统一身份、权限、配置、任务、日志和运行保障。共性能力集中建设可以保持账号、字典、审计和监控口径一致,业务模块不重复建设独立用户和运维体系。
公共管理与业务功能之间保持职责分离。公共管理负责校验身份和权限、记录运行与操作状态,业务模块负责生成和维护业务对象;系统管理员不能因管理系统配置而自动获得全部敏感情报内容。
配置、任务和日志对象均建立版本、状态和责任信息。重要参数变更、任务异常处置和日志导出按照授权执行,涉及跨模块的操作通过统一标识关联,便于问题定位和审计复核。
公共管理功能验收重点验证统一身份衔接、最小权限、数据范围、配置变更留痕、任务异常处理、审计日志完整性以及运行告警可用性。
#### 7.5.1. 用户与权限管理
- 模块定位:本模块用于管理系统用户、角色、功能权限和数据范围,并与本单位统一身份认证体系衔接。权限配置采用基于角色的访问控制,并可结合组织、所属单位、数据类别和业务对象实施数据范围限制。本模块包含用户管理、角色管理、功能与数据权限、统一身份认证四项功能。
- 使用对象:在业务使用方面,本模块管理系统用户、角色、功能权限和数据范围,并与本单位统一身份认证体系衔接。主要使用角色包括系统管理员、安全管理员和审计人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括用户身份、组织单位、岗位角色、账号状态、功能权限、数据范围和认证结果。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统同步或维护用户信息,建立角色与权限关系,按照组织、资产、情报类别和敏感程度控制访问,并记录权限变更。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括用户和角色、访问权限、数据权限、认证状态和权限审计记录。权限分配遵循最小授权和职责分离原则,不因业务便利赋予用户超出岗位需要的查询、导出或联动权限;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查用户身份、组织单位、岗位角色、账号状态、功能权限、数据范围和认证结果是否能够按照权限和格式要求进入处理流程,用户和角色、访问权限、数据权限、认证状态和权限审计记录是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.1.1. 用户管理
- 需求编号:PRD-ADM-IAM-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于同步或维护系统用户的账号、姓名、组织、所属单位、联系方式、状态和有效期限等基础信息,支持用户启停和授权关系查看。系统用户原则上通过本单位统一身份体系获取,确需本地维护的账号按照本单位账号安全要求进行管理,所有用户变更保留操作记录。
验收要点:
- 授权用户能够完成“用户管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.2. 角色管理
- 需求编号:PRD-ADM-IAM-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于维护安全运营分析师、安全运营经理、安全专家、系统管理员等业务角色,并根据职责配置可访问的功能菜单和操作权限。系统支持角色新增、调整、停用和用户关联,角色变更需保留历史记录;详细角色矩阵在详细设计阶段结合本单位现有权限体系确认。
验收要点:
- 授权用户能够完成“角色管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.3. 功能与数据权限
- 需求编号:PRD-ADM-IAM-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于控制用户可查看和可操作的菜单、按钮、接口及数据范围,支持按照组织、所属单位、情报类别、资产范围和敏感等级实施权限限制。系统对查询、导出、审核、推送和设备联动等高风险操作设置相应权限,防止用户超范围访问或操作敏感数据。
验收要点:
- 授权用户能够完成“功能与数据权限”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.4. 统一身份认证
- 需求编号:PRD-ADM-IAM-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对接本单位统一身份认证平台,为系统门户及接口访问提供身份校验和登录状态管理。系统依据认证结果加载用户角色和数据权限,并记录登录、退出和认证异常信息。接口访问可根据本单位现有安全规范采用经批准的认证机制,具体方式在接口设计阶段确认。
验收要点:
- 授权用户能够完成“统一身份认证”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.2. 系统配置管理
- 模块定位:本模块用于集中维护统一威胁情报中台运行所需的公共参数、标准字典和安全控制策略,确保两个平台使用统一配置口径。配置项实施权限控制、变更留痕和必要的生效校验,避免无序调整影响系统稳定运行。本模块包含系统参数、数据字典与编码、安全控制策略三项功能。
- 使用对象:在业务使用方面,本模块统一维护系统运行所需的公共参数、数据字典、编码和安全控制策略。主要使用角色包括系统管理员和经授权的平台运营管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括参数名称、当前值、适用范围、生效时间、字典项、编码规则、安全策略和变更说明。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对配置实施权限控制、格式校验、版本记录和生效管理,重要配置变更按照审批要求执行并保留前后内容。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括生效配置、数据字典、统一编码、安全控制策略和配置变更日志。公共配置不替代业务模块内部规则,影响系统稳定或安全的参数不得由普通业务用户随意调整;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查参数名称、当前值、适用范围、生效时间、字典项、编码规则、安全策略和变更说明是否能够按照权限和格式要求进入处理流程,生效配置、数据字典、统一编码、安全控制策略和配置变更日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.2.1. 系统参数
- 需求编号:PRD-ADM-CFG-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于维护平台名称、页面展示、任务调度、消息通知、数据处理和运行控制等公共参数。系统记录参数说明、当前值、适用范围、修改人员和生效时间,对可能影响系统运行的重要参数设置权限和校验要求,确保参数配置清晰可管。
验收要点:
- 授权用户能够完成“系统参数”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.2.2. 数据字典与编码
- 需求编号:PRD-ADM-CFG-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护威胁类型、攻击阶段、严重等级、可信度、任务状态、审核状态、处置状态和设备类型等数据字典及编码。字典变更与统一数据模型版本关联,保留历史版本和使用范围,保障不同模块、接口和统计报表使用一致的数据含义。
验收要点:
- 授权用户能够完成“数据字典与编码”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.2.3. 安全控制策略
- 需求编号:PRD-ADM-CFG-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置登录安全、会话管理、敏感操作控制、数据导出控制和接口访问限制等公共安全策略。系统依据用户角色和业务风险对审核、推送、策略联动及敏感数据访问实施控制,并保留策略变更和执行记录,具体策略参数遵循本单位信息安全管理要求。
验收要点:
- 授权用户能够完成“安全控制策略”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.3. 任务管理
- 模块定位:本模块用于统一查看和管理情报采集、数据同步、标准治理、智能分析、结果回写及外部联动等后台任务,形成跨模块任务状态和异常处理入口。任务管理不改变各业务模块的功能职责,重点提供统一调度、状态查询和故障处理能力。本模块包含采集与同步任务、智能分析任务、任务执行与异常处理三项功能。
- 使用对象:在业务使用方面,本模块统一查看和管理采集、同步、智能分析、结果回写及外部联动等后台任务。主要使用角色包括平台运营管理员、系统管理员和业务任务责任人,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括任务类型、来源、触发方式、计划时间、责任人、参数、依赖服务和执行状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对任务进行调度、排队、执行、暂停、重试和转人工处理,记录每个步骤、异常原因和检查点。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括任务状态、执行明细、异常记录、重试结果和人工处理入口。任务管理只提供统一运行入口,不改变各业务模块的功能职责和业务数据权威性;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查任务类型、来源、触发方式、计划时间、责任人、参数、依赖服务和执行状态是否能够按照权限和格式要求进入处理流程,任务状态、执行明细、异常记录、重试结果和人工处理入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.3.1. 采集与同步任务
- 需求编号:PRD-ADM-TSK-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看情报源采集、漏洞更新、资产同步、数据交换和外部接口同步等任务,展示任务周期、最近执行时间、处理数量、成功失败状态和下次执行计划。授权人员可根据业务需要启停或重新执行任务,并查看执行明细和异常原因。
验收要点:
- 授权用户能够完成“采集与同步任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.3.2. 智能分析任务
- 需求编号:PRD-ADM-TSK-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一查看报告解析、TTP识别、漏洞影响分析和重新分析任务的排队、执行、待审核、完成及异常状态。任务记录与模型、提示词模板、输入材料和审核结果关联,便于运营人员掌握智能分析处理进度并及时处理积压或异常任务。
验收要点:
- 授权用户能够完成“智能分析任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.3.3. 任务执行与异常处理
- 需求编号:PRD-ADM-TSK-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看任务执行步骤、异常信息和重试记录,对接口超时、数据格式异常、模型不可用、结果校验失败和回写失败等情况进行分类处理。系统支持在权限范围内重试、终止或转人工处理,并保留每次处置记录,防止异常任务无记录丢失。
验收要点:
- 授权用户能够完成“任务执行与异常处理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.4. 日志与审计
- 模块定位:本模块用于记录用户操作、数据处理、接口访问、模型调用、审核处置和设备联动等关键活动,为运行维护、安全审计和事件复盘提供完整依据。日志按照类型、时间和敏感程度进行管理,查询和导出受权限控制。本模块包含用户操作日志、接口与模型调用日志、审计查询与导出三项功能。
- 使用对象:在业务使用方面,本模块记录用户、数据、接口、模型、审核、推送、工单和设备联动等关键活动,为安全审计和问题复核提供依据。主要使用角色包括审计人员、系统管理员和安全管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括操作人员、时间、对象、动作、来源、调用参数摘要、结果、异常和敏感等级。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照日志类型和敏感程度进行采集、关联、查询和授权导出,对重要配置变更和高风险操作保留前后内容。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括用户操作日志、接口与模型调用日志、审核日志、联动日志和审计报告。日志展示和导出实施权限和脱敏控制,审计数据不得被普通业务角色修改或绕过记录;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查操作人员、时间、对象、动作、来源、调用参数摘要、结果、异常和敏感等级是否能够按照权限和格式要求进入处理流程,用户操作日志、接口与模型调用日志、审核日志、联动日志和审计报告是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.4.1. 用户操作日志
- 需求编号:PRD-ADM-AUD-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能记录用户登录、查询、导出、配置、审核、推送、工单和设备联动等操作,包含操作人员、时间、对象、动作、结果和必要的来源信息。对于重要配置变更和高风险操作,系统保留修改前后内容,支持按照用户、模块、对象和时间进行追溯。
验收要点:
- 授权用户能够完成“用户操作日志”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.4.2. 接口与模型调用日志
- 需求编号:PRD-ADM-AUD-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能记录外部接口、内部服务和模型调用的调用方、目标服务、请求时间、处理状态、响应耗时及异常信息,并按安全要求控制敏感请求内容的展示。模型调用日志同时关联模型版本、提示词模板和分析任务,为接口故障排查及智能分析过程审计提供依据。
验收要点:
- 授权用户能够完成“接口与模型调用日志”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.4.3. 审计查询与导出
- 需求编号:PRD-ADM-AUD-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为授权审计人员提供跨模块日志检索、条件筛选、关联查看和结果导出能力,可围绕用户、情报、资产、漏洞、任务、接口、模型、工单和设备还原操作链路。审计数据导出实施权限和留痕控制,满足内部检查、问题复盘和合规审计需要。
验收要点:
- 授权用户能够完成“审计查询与导出”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.5. 运行监控与报表
- 模块定位:本模块用于监测统一威胁情报中台各应用服务、数据服务、消息队列、搜索引擎、图数据库、模型服务和外部接口的运行情况,并提供运行告警和统计报表。模块为系统运维和容量评估提供统一入口,不替代本单位既有基础设施监控平台。本模块包含服务运行监控、数据与中间件监控、运行告警、统计报表导出四项功能。
- 使用对象:在业务使用方面,本模块监测应用服务、数据服务、中间件、模型服务和外部接口的运行状态,并形成运行告警和统计报表。主要使用角色包括系统运维人员、平台运营管理员和管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括服务指标、接口响应、任务积压、数据更新时间、组件容量、模型调用状态和外部依赖状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照服务和时间聚合运行数据,识别不可用、超时、积压和容量异常,形成告警并关联相关任务或接口。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括运行状态、趋势、告警、容量参考和授权统计报表。监控能力复用本单位现有基础设施和运维平台,不重复建设通用监控底座,重点展示与中台业务相关的状态;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查服务指标、接口响应、任务积压、数据更新时间、组件容量、模型调用状态和外部依赖状态是否能够按照权限和格式要求进入处理流程,运行状态、趋势、告警、容量参考和授权统计报表是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.5.1. 服务运行监控
- 需求编号:PRD-ADM-OPS-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看融合治理、智能应用、可视化和集成服务的运行状态、实例情况、接口响应和任务处理情况,支持按服务和时间查看运行趋势。系统将服务异常与相应任务、接口或用户操作关联,为运维人员定位故障范围和恢复业务提供信息支撑。
验收要点:
- 授权用户能够完成“服务运行监控”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.2. 数据与中间件监控
- 需求编号:PRD-ADM-OPS-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于监测关系型数据库、搜索引擎、缓存、消息队列、图数据库及数据存储的连接状态、处理积压和容量变化等信息。监控指标依托本单位现有基础设施及运维能力采集,系统重点展示与中台业务运行相关的状态,便于识别数据处理和服务调用异常。
验收要点:
- 授权用户能够完成“数据与中间件监控”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.3. 运行告警
- 需求编号:PRD-ADM-OPS-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对服务不可用、接口异常、任务失败、数据中断、处理积压、模型服务异常和设备联动失败等运行事件形成告警,并记录告警等级、发生时间、影响对象、处理人员和处置状态。告警可与现有运维或工单渠道衔接,具体通知方式根据本单位现状确定。
验收要点:
- 授权用户能够完成“运行告警”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.4. 统计报表导出
- 需求编号:PRD-ADM-OPS-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照授权范围汇总情报接入与治理、资产与漏洞、智能分析、人工审核、服务调用、工单处置、设备联动和系统运行等统计数据,并支持形成报表或导出结果。报表口径使用统一数据模型和数据字典,具体模板、周期和指标在详细设计阶段结合管理要求确认。
验收要点:
- 授权用户能够完成“统计报表导出”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
## 8. 数据需求
### 8.1. 数据域
| 数据域 | 主要对象 | 权威与使用边界 |
| --- | --- | --- |
| 原始情报数据域 | 原始内容、来源、采集批次、接入状态 | 用于溯源,不直接作为统一服务正式结果 |
| 标准情报数据域 | 解析、清洗、去重、富化和质量评价后的对象 | 作为私有情报资源和统一服务的治理基础 |
| 威胁情报数据域 | IOC、威胁主体、TTP、攻击活动和关联事件 | 融合治理平台负责权威管理 |
| 资产情报数据域 | 资产标识、指纹、标签、归属、变更和确认状态 | 资产最终归属及生产状态以现有权威系统和责任人员确认结果为准 |
| 漏洞情报数据域 | 漏洞标识、组件、版本、利用条件、风险、修复建议和影响关系 | 漏洞标准信息与资产影响结论分层管理 |
| 智能分析结果域 | 任务、模型及版本、提示词模板、候选结果、原文引用、校验和审核 | 独立存储;未经审核不得进入权威资源和外部联动 |
| 任务与联动反馈域 | 采集任务、分析任务、工单、设备执行和处置反馈 | 关联原始业务对象和责任记录 |
| 审计运行数据域 | 用户操作、接口调用、模型调用、系统运行和告警 | 按最小必要原则授权,支持审计证据保护 |
### 8.2. 数据模型与标准
- 威胁情报统一表达以STIX 2.1为核心参考,标准交换支持TAXII 2.0。
- 漏洞、组件和攻击技战术等对象参考CVE、CPE、CWE、CVSS和ATT&CK等标准知识,并结合本单位内部数据规范形成统一字段和编码。
- 所有对象应保留统一标识、来源系统、采集批次、处理规则、数据版本、更新时间和责任模块。
- 原始数据、标准数据、正式情报和智能分析结果分层保存,通过引用关系关联,不通过覆盖原文的方式更新。
- 字段定义、编码、质量评价、接入接口和存储格式等规范应经过评审发布并建立版本管理。
### 8.3. 数据质量与生命周期
- 质量维度包括完整性、一致性、唯一性、准确性、时效性、可追溯性和业务适用性。
- 质量问题分为可自动修正、需规则调整、需来源确认和需人工审核;自动修正应保留规则及修改前后内容。
- 生命周期覆盖接入、治理、使用、更新、降级、失效、下架、归档和销毁。
- 失效或下架数据停止进入实时查询、自动推送和联动流程,但应按审计、复盘和历史分析需要保留必要版本。
- 具体保存期限、归档介质和销毁方式依据本单位数据管理、日志审计、等级保护、保密制度及商业情报授权合同确定。
## 9. 接口与系统集成需求
| 集成对象 | 数据或能力 | 方向 | 主要控制要求 |
| --- | --- | --- | --- |
| 现有安全运营与工单平台 | 风险工单、处置状态、修复反馈 | 双向 | 保留工单标识、责任对象、状态和反馈关系 |
| 资产平台与CMDB | 资产标识、归属、标签、变更、责任信息 | 双向或按权威职责同步 | 中台不覆盖权威系统最终认定 |
| 漏洞扫描系统 | 漏洞发现、验证结果、资产关系 | 双向 | 验证仅限明确授权对象和范围 |
| 主机安全、RASP、安全检查、等保测评等系统 | 告警、风险、资产和处置反馈 | 双向 | 采用标准接口和统一对象标识 |
| 态势感知、SOC | 情报查询、批量数据、风险信息和反馈 | 双向 | 实施调用身份、数据范围和频率控制 |
| NGFW、WAF及其他边界安全设备 | 经确认情报、已有检测策略、执行状态 | 双向 | 审批后下发,失败转人工,不自动反复执行 |
| 商业、开源和行业情报源 | 威胁情报、漏洞通告、分析报告 | 进入中台 | 接入需批准,保留来源和授权边界 |
| 本单位本地化模型服务 | 非结构化材料与候选结构化结果 | 双向调用 | 受控环境、最小输入、调用审计、人工审核 |
- 接口应统一身份认证、授权、版本、幂等、限流、超时、重试、错误码、日志和链路标识规则。
- 传输过程应加密并校验完整性;访问凭据和密钥不得明文存储或写入普通日志。
- 具体接口清单、字段、调用频率、数据量、同步时效和责任方需在现网调研及详细设计阶段确认。
## 10. 非功能需求
| 编号 | 类别 | 需求 | 确认与验收说明 |
| --- | --- | --- | --- |
| NFR-ARC-001 | 架构 | 采用成熟微服务架构,支持模块独立部署、灵活扩容和迭代升级;两个平台共享身份、数据、消息、网关、审计和监控能力 | 具体服务拆分以详细设计为准 |
| NFR-DEP-001 | 部署 | 支持容器化、高可用和计算存储分层,适配本单位现有云底座和安全分区 | 以现有资源和部署方案确认结果为准 |
| NFR-PER-001 | 查询性能 | 情报查询能力应在现网基线基础上满足业务并发和性能提升要求 | 先确认现状基线、测试数据、并发模型和统计口径,再形成验收值 |
| NFR-PER-002 | 响应性能 | 关键查询与交互应满足业务时效性要求 | 区分单条、批量、缓存命中、外部依赖和智能任务场景,按POC及容量测算确认 |
| NFR-CAP-001 | 容量 | 支持海量情报数据的分层存储、横向扩展和历史追溯 | 依据情报规模、索引副本、日志留存、归档策略和增长率开展容量测算 |
| NFR-AI-001 | 模型 | 支持本单位现有本地化大模型服务接入 | 模型类型、版本、并发、上下文长度和资源配额由现网调研确认 |
| NFR-AVL-001 | 可用性 | 核心查询、治理和任务能力应支持高可用;单个组件故障不得形成不可控的数据错误 | 可用性、恢复时间和恢复点目标待预定级、基础设施能力和灾备方案确认 |
| NFR-DEG-001 | 降级 | 数据源、搜索、模型、接口或设备异常时支持缓存、排队、重试、补偿、暂停或转人工 | 验收需覆盖依赖不可用和恢复后的数据补偿 |
| NFR-API-001 | 接口认证 | 接口认证支持OAuth2或API Key,并实施应用身份、访问范围、有效期和调用审计控制 | 具体认证方式按对接系统能力和本单位接口规范确定 |
| NFR-COM-001 | 兼容性 | 适配本单位现有系统架构、数据格式和国产化技术环境,接口及升级保持向下兼容 | 不兼容变更需版本化接口、迁移方案、过渡期和回退准备 |
| NFR-OBS-001 | 可观测性 | 对服务、任务、接口、模型、缓存、搜索、消息、数据库和设备联动实施日志、指标和链路监控 | 告警阈值和通知渠道在运维设计阶段确认 |
| NFR-OPS-001 | 运维性 | 支持日志查询、问题溯源、配置管理、报表导出、备份恢复和升级回退 | 运维权限与业务数据访问权限分离 |
| NFR-USE-001 | 易用性 | 管理后台和运营入口应保持操作路径清晰、状态可见、异常原因可理解 | 原型评审和用户试用确认具体交互 |
### 10.1. 国产化兼容要求
- 系统应支持本单位国产化技术路线,覆盖数据库、Web容器、缓存、消息中间件、搜索引擎、图数据库、操作系统、芯片和服务器等基础环境。
- 产品设计应避免将业务能力与单一非国产组件强绑定,关键组件应具备适配、迁移或替代方案。
- 具体产品、版本、性能、兼容矩阵和替代路径以本单位技术标准、选型比选、采购结果及适配测试为准。
## 11. 安全与保密需求
### 11.1. 身份、权限与高风险操作
- 统一身份鉴别、会话控制、账号生命周期和最小权限管理。
- 对功能权限和数据范围权限分别控制,敏感数据访问、导出、共享、模型调用、漏洞验证和设备联动实施增强校验。
- 高权限账号、接口凭据、数据库账号、模型服务密钥和设备接入凭据集中保管、按期轮换并限制明文暴露。
- 生产联动应关联审批依据、目标设备、执行范围和回退责任;失败或状态不确定时转人工。
### 11.2. 网络、应用与接口安全
- 依据本单位安全分区和访问控制要求部署,控制互联网边界、数据中心边界和内部区域之间的访问。
- 应用接口采用身份认证、授权、传输加密、完整性校验、限流、重放防护和访问审计。
- 研发过程落实代码访问、备份、漏洞防护、输入校验、配置加密、源代码检查、安全测试和发布回退要求。
- 供应链组件应明确来源、版本、漏洞和更新责任,不引入未经批准或无法持续维护的依赖。
### 11.3. 数据安全
- 按照本单位制度对情报、资产、漏洞、工单、日志和智能分析数据分类分级,并按等级实施存储、传输、访问、导出和共享控制。
- 敏感数据应在存储和传输环节加密,并采取完整性校验、防篡改、备份恢复和剩余信息保护措施。
- 数据导出应校验申请人、用途、数据范围、脱敏要求和有效期,形成导出审计记录。
- 对外共享前应识别并剥离内部网络拓扑、资产、业务、账号、人员和其他敏感信息,保留脱敏前后关联及审核记录。
- 跨境或外部交换必须符合相关法律法规、本单位制度和合作授权,不得以技术接口替代合规审批。
### 11.4. 智能应用安全
- 涉及敏感资产、漏洞和情报的数据只能调用经批准、部署在本单位受控环境内的模型服务,不得提交至未经批准的公共模型。
- 模型输入遵循最小必要原则;模型调用日志避免记录不必要的完整敏感内容。
- 提示词模板、模型参数和知识资源纳入版本、权限和变更管理。
- 对提示注入、恶意样本、来源污染、输出格式异常、无依据推断和敏感信息泄露实施输入校验、来源隔离、结构化约束和结果过滤。
- 模型候选结果应经过标准字段校验、原文依据核验、确定性数据匹配和人工审核;未经审核不得进入权威资源、工单或设备联动。
- 模型不可用、校验失败或结果条件不足时转人工,不影响基础情报治理和查询服务。
### 11.5. 审计、备份与业务连续性
- 记录用户操作、接口调用、模型调用、数据处理、人工审核、工单、设备执行、配置变更和异常事件。
- 审计日志应防篡改、受控查询和按制度留存;审计导出本身也应留痕。
- 建立配置、数据库、索引、图关系和关键业务数据备份及恢复机制,并定期验证恢复可用性。
- 故障恢复后应核对数据量、任务状态、接口调用、权限策略和联动结果,避免重复下发或状态丢失。
### 11.6. 保密管理
- 建立日常工作、人员准入离岗、外部人员访问、项目文档、介质、外部协作、事件处置和持续检查制度。
- 情报数据按知悉范围使用,敏感材料不在无关环境、测试数据或普通沟通渠道中复制传播。
- 项目文档、接口资料、账号凭据、模型配置、测试数据和备份介质明确保管人、使用范围、交接和销毁要求。
- 发生泄露、越权访问、异常调用或保密事件时,按本单位制度开展隔离、报告、取证、处置、复盘和整改。
- 系统退役或数据迁移时,核对数据转移、账号关闭、密钥销毁、介质清理和第三方资料返还情况。
## 12. 统计指标与报表需求
- 情报接入:来源数量、来源状态、采集任务、入库量、失败量和同步时效。
- 治理质量:字段完整性、重复关系、异常数据、可信度、有效期和待处理问题。
- 威胁与漏洞:IOC趋势、威胁等级、攻击来源、受影响资产、漏洞影响和处置进度。
- 智能应用:任务数量、处理状态、人工审核、采纳、修改、驳回、重新分析和处理时长。
- 服务赋能:调用系统、调用量、查询类型、响应状态、实测性能、推送和反馈。
- 协同联动:工单创建与状态、设备任务、执行成功/失败/拒绝/超时及反馈闭环。
- 运行维护:服务状态、资源与中间件状态、运行告警、故障和恢复。
- 具体指标定义、统计口径、刷新频率、权限和导出格式在详细设计阶段确认,不使用未经验证的固定数据。
## 13. 验收总体要求
### 13.1. 功能验收
- 逐项核验93个末级功能及其模块共性要求,形成需求编号、测试用例、测试结果和缺陷记录的追踪关系。
- 使用代表性样本验证情报接入、治理、资源沉淀、查询、智能分析、审核、回写、工单、设备反馈和审计链路。
- 验证正常、异常、权限不足、依赖不可用、重复请求、超时和恢复后补偿场景。
### 13.2. 智能应用验收
- 验证模型调用受控、输入范围符合要求、原文依据可核验、结构化结果符合字段规则。
- 验证资产匹配和图关系查询依据可查看,模型结果与确定性结果不混淆。
- 验证人工审核、修改、驳回、重新分析和结果回写过程可执行、可追溯。
- 准确率、采纳率和处理效率使用统一样本、统一口径和POC或试运行数据确定,不在缺少测试条件时固化。
### 13.3. 性能、安全与运维验收
- 性能测试分别覆盖单条查询、批量查询、采集同步、智能任务和外部接口调用,并基于现网基线和容量模型设定负载。
- 安全测试覆盖身份认证、最小权限、数据范围、敏感操作审批、接口安全、模型调用安全、生产联动边界和日志审计。
- 运维验收覆盖监控告警、故障降级、数据补偿、备份恢复、升级回退和问题溯源。
## 14. 待确认事项
- 现网查询性能、响应时延、日增数据量、历史数据规模和峰值并发等性能与容量基线。
- 查询性能、响应时延和存储容量等设计目标的测试口径与最终验收值。
- 商业、开源、内部和行业情报源清单、授权范围、协议、频率、数据格式和责任人。
- 安全运营与工单平台、CMDB、资产、漏洞、主机安全、RASP、安全检查、等保测评、态势感知和边界设备的接口清单、版本、字段、方向及责任方。
- 支持联动的设备类型、厂商、版本、审批流程、执行范围、状态码和回退机制。
- 本单位现有本地化模型服务清单、版本、资源配额、并发限制、知识资源、调用接口和敏感数据处理边界。
- 智能解析、TTP映射和漏洞影响分析的代表性样本、质量口径、审核流程及效果阈值。
- 用户组织范围、角色清单、数据权限维度、不相容职责和高风险操作审批人。
- 情报、资产、漏洞、智能结果、日志和备份的分类分级、保存期限、归档介质和销毁方式。
- 系统预定级、可用性目标、恢复时间目标、恢复点目标、灾备资源和演练频率。
- 可视化大屏的展示环境、分辨率、指标口径、刷新频率、数据权限和轮播需求。
- 行业联盟成员、共享对象、共享范围、审批、脱敏规则、交换频率和外部合规要求。
- 国产化软硬件适配清单、版本兼容矩阵和替代方案。
- 报表清单、导出格式、模板、数据范围、脱敏和审批要求。
## 15. 功能覆盖与二次核查结果
本节用于证明PRD与已确认需求基线的完整映射。核查方法包括:提取已确认的功能标题结构,按功能域、一级模块和末级功能逐项比对,校验数量,并检查每项功能是否具有唯一需求编号、功能说明和验收要点。
| 功能域 | 模块数 | 末级功能数 | PRD编号范围 | 核查结果 |
| --- | --- | --- | --- | --- |
| 威胁情报融合治理平台 | 7 | 35 | PRD-GOV-SRC-001至PRD-GOV-SHR-005 | 已覆盖 |
| 威胁情报智能应用平台 | 5 | 21 | PRD-AI-MDL-001至PRD-AI-EVA-003 | 已覆盖 |
| 可视化运营中心 | 2 | 9 | PRD-VIS-WRK-001至PRD-VIS-SCR-006 | 已覆盖 |
| 安全协同联动中心 | 3 | 11 | PRD-COL-INT-001至PRD-COL-TKT-003 | 已覆盖 |
| 公共管理中心 | 5 | 17 | PRD-ADM-IAM-001至PRD-ADM-OPS-004 | 已覆盖 |
| 合计 | 22 | 93 | 93个唯一需求编号 | 数量和层级一致,专有名称已作通用化处理 |
### 15.1. 二次核查结论
- 功能域核查:5个功能域全部纳入。
- 模块核查:22个一级模块全部纳入。
- 末级功能核查:93个末级功能全部纳入,无缺项、无重名编号。
- 跨域流程核查:情报接入至服务、智能解析至回写、漏洞影响至工单、确认情报至设备、应用反馈至沉淀5条链路全部纳入。
- 横向要求核查:数据、接口、性能、架构、安全、保密、运维、验收和待确认事项均形成独立章节。
- 专有名称核查:客户代号、内部系统专名、内部源文件名称和版本标识均已移除或替换为通用称谓。
- 范围边界核查:未纳入非情报中台领域,未新增通用大模型底座、自动生成候选检测规则或未经审核自动阻断等能力。
### 15.2. 逐模块覆盖清单
| 功能域 | 一级模块 | 功能数量 | 需求编号 | 核查状态 |
| --- | --- | --- | --- | --- |
| 威胁情报融合治理平台 | 情报源接入管理 | 4 | PRD-GOV-SRC-001至PRD-GOV-SRC-004 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 情报标准治理 | 5 | PRD-GOV-STD-001至PRD-GOV-STD-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有威胁情报中心 | 5 | PRD-GOV-CTI-001至PRD-GOV-CTI-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有资产情报中心 | 5 | PRD-GOV-AST-001至PRD-GOV-AST-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有漏洞情报中心 | 6 | PRD-GOV-VUL-001至PRD-GOV-VUL-006 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 统一情报服务 | 5 | PRD-GOV-SVC-001至PRD-GOV-SVC-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 行业联盟与数据沉淀 | 5 | PRD-GOV-SHR-001至PRD-GOV-SHR-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 模型接入与配置 | 4 | PRD-AI-MDL-001至PRD-AI-MDL-004 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 威胁情报智能解析 | 5 | PRD-AI-PAR-001至PRD-AI-PAR-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 漏洞资产影响分析 | 5 | PRD-AI-IMP-001至PRD-AI-IMP-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 人机协同审核 | 4 | PRD-AI-REV-001至PRD-AI-REV-004 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 智能应用效果评价 | 3 | PRD-AI-EVA-001至PRD-AI-EVA-003 | 已逐项覆盖 |
| 可视化运营中心 | 运营工作台 | 3 | PRD-VIS-WRK-001至PRD-VIS-WRK-003 | 已逐项覆盖 |
| 可视化运营中心 | 可视化大屏 | 6 | PRD-VIS-SCR-001至PRD-VIS-SCR-006 | 已逐项覆盖 |
| 安全协同联动中心 | 现有系统集成 | 4 | PRD-COL-INT-001至PRD-COL-INT-004 | 已逐项覆盖 |
| 安全协同联动中心 | 安全设备联动 | 4 | PRD-COL-DEV-001至PRD-COL-DEV-004 | 已逐项覆盖 |
| 安全协同联动中心 | 工单协同与追溯 | 3 | PRD-COL-TKT-001至PRD-COL-TKT-003 | 已逐项覆盖 |
| 公共管理中心 | 用户与权限管理 | 4 | PRD-ADM-IAM-001至PRD-ADM-IAM-004 | 已逐项覆盖 |
| 公共管理中心 | 系统配置管理 | 3 | PRD-ADM-CFG-001至PRD-ADM-CFG-003 | 已逐项覆盖 |
| 公共管理中心 | 任务管理 | 3 | PRD-ADM-TSK-001至PRD-ADM-TSK-003 | 已逐项覆盖 |
| 公共管理中心 | 日志与审计 | 3 | PRD-ADM-AUD-001至PRD-ADM-AUD-003 | 已逐项覆盖 |
| 公共管理中心 | 运行监控与报表 | 4 | PRD-ADM-OPS-001至PRD-ADM-OPS-004 | 已逐项覆盖 |
文档版本:V1.2
编制依据:项目可行性研究报告及已确认需求基线
文档状态:对外脱敏版
适用阶段:需求确认、原型设计、概要设计、详细设计、开发测试、试运行及验收
## 1. 文档说明
### 1.1. 编制目的
本文档依据已确认的可行性研究与需求基线,将统一威胁情报中台的建设范围、总体需求、系统功能设计、数据要求、技术约束、安全保密要求和验收原则转化为可执行、可追踪、可核查的产品需求。文档重点明确产品建设内容、用户角色、数据流转、智能分析控制、外部系统协同和功能验收要求。
本文档覆盖可研报告系统功能设计章节中的全部5个功能域、22个一级模块和93个末级功能,并为每项末级功能设置唯一需求编号。具体页面布局、字段清单、接口报文、量化阈值和部署参数仍需在现网调研、POC、概要设计和详细设计阶段确认;未经确认的信息不在本文档中虚构。
### 1.2. 需求用语
- “应”表示本期建设必须满足的需求。
- “支持”表示产品需要提供相应能力,具体参数或交互方式可在详细设计阶段确定。
- “待确认”表示可研已提出方向,但需由项目干系人、现网调研或POC进一步固化。
- “候选结果”表示模型或分析流程产生、尚未经授权人员审核的分析结果,不得作为正式情报或生产联动依据。
### 1.3. 需求追踪原则
- 每个末级功能使用“PRD-功能域-模块-序号”的唯一编号。
- 每项功能均映射至已确认需求基线中的同名功能,不新增超出已确认范围的业务模块。
- 模块共性输入、输出、权限、审计和异常要求对该模块下全部末级功能生效。
- 功能验收以业务链路、数据关系、状态流转和审计追溯为主,不以页面数量、微服务数量或特定中间件品牌替代业务效果。
### 1.4. 对外使用与数据保护边界
- 本文档仅描述通用产品需求、业务对象类别和安全控制机制,不包含真实客户名称、个人身份信息、组织通讯录、资产清单、网络拓扑、接口地址、访问凭据、漏洞样本、运行日志、业务数据或现网容量数据。
- 文中出现的IP、域名、URL、账号、联系方式、责任人、资产、漏洞和日志等内容均为功能字段类别或管理对象,不代表任何真实记录。
- 项目实施形成的接口清单、字段映射、测试数据、模型配置、性能基线、设备信息和安全策略应在受控环境中单独管理,不随本文档对外提供。
## 2. 产品概述
### 2.1. 产品定位
统一威胁情报中台面向大型企业网络安全管理和运营场景,按照“统一中台、双平台协同、公共能力共享”的思路建设。产品以威胁情报融合治理平台作为标准情报、资产情报和漏洞情报的权威管理方,以威胁情报智能应用平台作为智能辅助分析域,并由可视化运营中心、安全协同联动中心和公共管理中心提供统一展示、外部协同及共性管理能力。
产品形成“情报接入—融合治理—资源沉淀—智能分析—人工审核—协同应用—反馈归档”的闭环,为本单位现有安全运营平台、资产与漏洞管理系统、纵深防护设备及下属单位提供统一、规范、可追溯的威胁情报能力。
### 2.2. 建设目标
1. 整合商业、开源、行业共享和内部安全数据,建立统一数据模型、治理规则和情报资源池。
1. 建设私有威胁情报、私有资产情报和私有漏洞情报资源体系,沉淀具有本单位业务特征的内生情报。
1. 提供高性能检索、标准接口、批量数据服务、风险信息推送和执行反馈支撑。
1. 依托本单位现有本地化大模型开展威胁报告解析、TTP识别和漏洞资产影响分析,形成有依据、可审核、可反馈的人机协同机制。
1. 打通情报发现、影响分析、人工确认、工单流转、设备联动和处置反馈链路。
### 2.3. 产品原则
- 数据权威与智能辅助分离:融合治理平台维护原始数据、标准数据和正式情报;智能应用平台输出候选分析结果。
- 智能结果有据可核:模型输出应关联原始材料、引用位置、模型版本、提示词模板、校验状态和人工审核状态。
- 确定性能力优先:资产匹配和关系判断以标准字段、资产指纹、漏洞标准数据和图关系查询为依据。
- 人工审核兜底:智能结果只有通过校验并经授权人员确认后,方可回写权威资源或进入外部协同。
- 既有系统职责不替代:中台通过标准接口协同,不替代安全运营与工单平台、CMDB、资产、漏洞和设备管理系统的权威职责。
- 全过程可追溯:数据来源、规则、模型调用、人工审核、服务调用、工单、设备执行和反馈均保留关联标识和审计记录。
- 异常可控:数据源、接口、模型、搜索或设备异常时,系统应暂停、排队、降级、重试或转人工。
## 3. 范围与边界
### 3.1. 本期产品范围
- 威胁情报融合治理平台:7个一级模块、35个末级功能。
- 威胁情报智能应用平台:5个一级模块、21个末级功能。
- 可视化运营中心:2个一级模块、9个末级功能。
- 安全协同联动中心:3个一级模块、11个末级功能。
- 公共管理中心:5个一级模块、17个末级功能。
### 3.2. 明确不在本产品范围内的事项
- 不建设通用大模型底座,不开展基础模型从零训练;智能应用复用本单位现有本地化模型、算力和知识资源。
- 不以中台替代现有工单流程、CMDB资产权威管理、既有漏洞管理或安全设备自身的策略管理职责。
- 不允许未经人工审核的模型输出直接形成生产环境阻断或设备联动。
- 不建设自动生成候选检测规则能力;设备联动对象为经安全人员确认的情报指标或已有检测策略。
- 不对未授权资产开展漏洞验证,不绕过本单位现有审批、变更和生产操作制度。
- 本PRD仅覆盖统一威胁情报中台,其他独立系统或非情报中台领域不纳入。
## 4. 用户、角色与权限
### 4.1. 主要用户角色
| 角色 | 主要职责 | 典型权限边界 |
| --- | --- | --- |
| 管理类用户 | 查看情报态势、漏洞影响、协同处置和运营成效,开展决策、审批和评估 | 以汇总查看、审批和授权范围内的查询为主 |
| 平台运营管理员 | 维护情报源、采集任务、系统配置、服务授权和运行状态 | 仅在授权范围内配置;关键变更留痕 |
| 数据接入与治理人员 | 负责数据接入、字段映射、清洗、质量问题和生命周期处理 | 可处理数据异常,不得越权扩大来源或共享范围 |
| 安全运营分析师 | 查询情报、开展关联分析、审核智能结果、创建风险处置任务 | 可处理分配或授权范围内的情报、资产和漏洞对象 |
| 安全专家 | 复核高风险情报、TTP映射、漏洞影响和联动依据 | 对智能结果和高风险操作承担人工确认责任 |
| 资产管理人员 | 核验资产归属、指纹、标签和变更,协同CMDB同步 | 资产最终权威认定仍遵循既有责任体系 |
| 漏洞运营人员 | 维护漏洞标准信息、风险分级、影响确认和处置跟踪 | 授权验证不得超出批准对象和范围 |
| 应用系统调用方 | 通过API或批量数据服务查询、接收情报 | 受应用身份、接口范围、数据范围、频率和有效期限制 |
| 审计人员 | 查询、导出并核验操作、接口、模型、工单和联动记录 | 原则上只读;导出行为受控并留痕 |
| 系统运维人员 | 监控服务、数据组件、任务和告警,开展故障处置 | 运维权限与业务数据访问权限分离 |
### 4.2. 权限模型
- 统一接入本单位身份认证体系,账号生命周期与组织关系按本单位现有机制管理。
- 基于角色实施功能权限控制,并结合组织、数据类别、敏感等级、来源、业务对象和所属单位实施数据范围控制。
- 情报共享、数据导出、模型敏感数据调用、漏洞验证、设备联动等高风险操作应实施审批或二次确认。
- 业务管理员、系统运维人员、审计人员和开发测试人员的权限应相互制约,避免单一账号同时拥有配置、审批、执行和删除等不相容权限。
- 所有授权、变更、审批、执行、导出和失败尝试均应记录操作人员、时间、对象、动作、结果和必要依据。
## 5. 产品信息架构与功能菜单
产品采用统一门户和统一导航。功能菜单按5个功能域组织,详细设计可在不改变功能边界的前提下调整页面合并、入口布局和交互方式。
| 功能域 | 一级模块 | 末级功能 | 数量 |
| --- | --- | --- | --- |
| 威胁情报融合治理平台 | 情报源接入管理 | 情报源配置、多协议数据接入、采集任务管理、接入状态监测 | 4 |
| 威胁情报融合治理平台 | 情报标准治理 | 格式解析与字段映射、数据清洗与去重、情报富化与标签、质量检测与可信度评估、生命周期管理 | 5 |
| 威胁情报融合治理平台 | 私有威胁情报中心 | IOC情报管理、威胁主体与TTP管理、内生情报沉淀、多维情报检索、关联关系追溯 | 5 |
| 威胁情报融合治理平台 | 私有资产情报中心 | 多源资产采集、资产聚合与校验、资产指纹识别、资产标签管理、资产变更与CMDB同步 | 5 |
| 威胁情报融合治理平台 | 私有漏洞情报中心 | 多源漏洞采集、漏洞标准化管理、漏洞风险分级、漏洞资产关联查询、授权验证、精准推送与处置跟踪 | 6 |
| 威胁情报融合治理平台 | 统一情报服务 | 高性能查询代理、单条与批量查询、批量与全量数据服务、风险信息推送、服务授权与调用统计 | 5 |
| 威胁情报融合治理平台 | 行业联盟与数据沉淀 | 情报共享策略、共享数据脱敏、标准化情报交换、联合分析与协同通报、数据沉淀与质量运营 | 5 |
| 威胁情报智能应用平台 | 模型接入与配置 | 模型服务接入、模型参数配置、提示词模板管理、模型调用与可用性监测 | 4 |
| 威胁情报智能应用平台 | 威胁情报智能解析 | 分析任务管理、报告与通告解析、IOC与关键实体提取、TTP识别与ATT&CK映射、原文依据与结果管理 | 5 |
| 威胁情报智能应用平台 | 漏洞资产影响分析 | 组件版本与CPE提取、标准字段校验、资产指纹匹配、图关系查询、影响分析结果管理 | 5 |
| 威胁情报智能应用平台 | 人机协同审核 | 待审核任务、原文依据核验、分析结果处置、结果回写与工单衔接 | 4 |
| 威胁情报智能应用平台 | 智能应用效果评价 | 分析过程追溯、采纳与修改统计、处理效率与应用反馈 | 3 |
| 可视化运营中心 | 运营工作台 | 核心指标总览、最近活动动态、威胁趋势分析 | 3 |
| 可视化运营中心 | 可视化大屏 | 情报态势、威胁告警态势、漏洞影响、智能应用、情报赋能、大屏配置 | 6 |
| 安全协同联动中心 | 现有系统集成 | 安全运营与工单平台集成、资产与CMDB集成、安全管理系统集成、态势感知集成 | 4 |
| 安全协同联动中心 | 安全设备联动 | 设备适配、确认情报推送、检测策略确认与联动、设备状态反馈 | 4 |
| 安全协同联动中心 | 工单协同与追溯 | 风险工单创建、处置状态跟踪、联动日志追溯 | 3 |
| 公共管理中心 | 用户与权限管理 | 用户管理、角色管理、功能与数据权限、统一身份认证 | 4 |
| 公共管理中心 | 系统配置管理 | 系统参数、数据字典与编码、安全控制策略 | 3 |
| 公共管理中心 | 任务管理 | 采集与同步任务、智能分析任务、任务执行与异常处理 | 3 |
| 公共管理中心 | 日志与审计 | 用户操作日志、接口与模型调用日志、审计查询与导出 | 3 |
| 公共管理中心 | 运行监控与报表 | 服务运行监控、数据与中间件监控、运行告警、统计报表导出 | 4 |
合计:5个功能域、22个一级模块、93个末级功能。
## 6. 核心业务流程
### 6.1. 情报接入至统一服务
1. 情报源接入管理获取原始数据,记录来源和采集批次。
1. 情报标准治理完成解析、清洗、去重、富化、质量评价和有效期判断。
1. 治理结果按对象类型进入私有威胁、资产或漏洞情报中心。
1. 统一情报服务从权威数据区和有效缓存提供查询,不直接服务未经治理的原始数据。
1. 数据源异常时继续提供有效存量情报;校验失败的数据保留待处理状态。
### 6.2. 智能解析至审核回写
1. 智能应用平台从融合治理平台获取标准情报、资产指纹、漏洞信息和经授权的原文材料。
1. 调用本单位现有本地化大模型形成候选结构化结果。
1. 候选结果完成结构校验、原文引用校验和确定性数据匹配后进入人工审核。
1. 审核通过的结果以独立对象回写融合治理平台;修改、驳回和重新分析均保留过程记录。
1. 未经审核的结果不得进入统一情报服务和外部联动流程。
### 6.3. 漏洞影响分析至工单处置
1. 以标准漏洞字段和已确认资产指纹生成候选影响清单。
1. 安全人员核验实际版本、业务归属和风险情况,形成最终影响范围和处置建议。
1. 通过现有工单接口将处置对象传递至责任单位。
1. 工单状态和修复结果回流并关联漏洞、资产和责任对象。
1. 中台展示并追溯处置进展,不替代现有工单系统考核规则。
### 6.4. 确认情报至设备联动
1. 安全人员确认需要联动的恶意指标或已有检测策略。
1. 选择经授权的目标设备和执行范围,并按照现有审批流程提交。
1. 安全协同联动中心执行接口适配、任务下发、状态查询和反馈归档。
1. 成功、失败、拒绝或超时状态均返回平台并关联操作人员、审批依据、情报对象和设备标识。
1. 失败或不确定状态转人工核对,不自动反复下发。
### 6.5. 应用反馈至内生情报沉淀
1. 汇总查询命中、人工审核、工单处置、设备反馈和事件复盘信息。
1. 识别有效、失效、误报、需降级或需补充证据的情报对象。
1. 保留状态调整前后的内容和依据。
1. 经确认的内部事件、处置经验和关联关系按标准模型沉淀为内生情报。
1. 沉淀和共享过程实施敏感信息控制,不将未经脱敏的内部资产、账号和业务数据对外共享。
## 7. 详细功能需求
本章为产品功能基线。模块级输入、处理、输出、权限、审计和验收要求对所属末级功能共同生效。末级功能的具体字段、按钮、页面布局和接口报文在详细设计阶段确认,但不得删减本章所列业务能力。
### 7.1. 威胁情报融合治理平台
威胁情报融合治理平台是统一威胁情报中台的数据资源与能力服务枢纽,围绕“统一接入、规范治理、资源沉淀、高效检索、服务输出、联动反馈”建立完整的情报治理链路。平台统一管理威胁情报、资产情报、漏洞情报、告警及处置反馈数据,通过统一数据模型和关联关系组织数据,为智能应用平台及外部安全系统提供可信、可追溯的标准数据和服务能力。
威胁情报融合治理平台以统一数据标准和权威资源管理为核心,形成从来源接入、标准治理、私有情报沉淀到统一服务输出的完整链路。平台内各模块共享对象标识、来源信息、处理状态和审计规则,避免在接入、治理和服务环节形成相互独立的数据副本。
融合治理过程中,原始数据、标准数据和正式情报分层管理。原始数据用于溯源,标准数据用于治理和关联,正式情报用于授权查询与后续应用;数据在不同状态间转换时记录规则、人员、时间和依据。
平台运营以情报源状态、数据质量、情报有效性、资产和漏洞关系、服务使用情况及应用反馈为主要关注对象。运营人员可以从异常任务或服务结果追溯至具体来源和处理批次,形成问题发现、修正和验证闭环。
融合治理平台的功能验收应覆盖多源接入、字段映射、去重富化、质量评价、私有情报管理、统一查询、批量服务和权限审计等链路,并使用可追溯的代表性样本验证前后数据关系。
#### 7.1.1. 情报源接入管理
- 模块定位:本模块面向商业威胁情报源、开源威胁情报源、漏洞数据库、行业共享情报、内部安全设备及相关业务系统,建立统一的数据接入入口和接入管控机制。模块通过标准接口、文件、消息和日志等方式汇聚结构化、半结构化及非结构化数据,屏蔽不同数据源在接口协议、字段结构和更新方式方面的差异,为后续标准治理提供稳定的数据来源。本模块包含情报源配置、多协议数据接入、采集任务管理、接入状态监测四项功能。
- 使用对象:在业务使用方面,本模块面向商业情报、开源情报、漏洞库、内部安全系统及经批准的行业交换数据,统一管理来源信息和采集任务。主要使用角色包括平台运营管理员和经授权的数据接入人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括情报源名称、来源类别、接入协议、认证信息、同步频率、数据格式、责任人和启停状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照来源配置建立采集任务,对接口、文件、消息和日志等不同接入方式进行统一调度,记录每次采集的开始时间、结束时间、数据量、异常原因和后续处理状态。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括原始情报数据、采集批次记录、来源状态、同步结果和异常任务。模块只负责已批准情报源的受控接入,不自行采购情报服务,也不绕过授权采集外部或内部数据;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查情报源名称、来源类别、接入协议、认证信息、同步频率、数据格式、责任人和启停状态是否能够按照权限和格式要求进入处理流程,原始情报数据、采集批次记录、来源状态、同步结果和异常任务是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.1.1. 情报源配置
- 需求编号:PRD-GOV-SRC-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护情报源的基础信息、来源类别、接入方式、认证信息、更新频率、启停状态和责任信息。系统对商业情报、开源情报、内部情报和行业共享情报进行分类管理,支持在授权范围内配置接口地址、访问凭据及同步策略,并保留配置变更记录。通过集中配置和分级授权,确保情报源接入关系清晰、使用边界明确、变更过程可审计。
验收要点:
- 授权用户能够完成“情报源配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.2. 多协议数据接入
- 需求编号:PRD-GOV-SRC-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过API、Syslog、文件传输、消息队列及标准情报交换接口接收不同来源的数据,支持实时推送、准实时同步和定时批量拉取等接入模式。系统根据数据源特征调用相应适配器完成数据接收和初步解析,兼容常见结构化、半结构化和非结构化数据格式,并为新增情报源预留标准扩展接口,降低后续接入改造成本。
验收要点:
- 授权用户能够完成“多协议数据接入”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.3. 采集任务管理
- 需求编号:PRD-GOV-SRC-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于创建、启停、调整和查看情报采集与同步任务,记录任务的数据源、执行方式、执行周期、最近执行时间、处理数量和执行状态。对于增量同步、全量同步及临时补采等任务,系统提供统一调度和执行记录,支持根据业务需要重新执行失败任务,保障多源情报能够持续、稳定地汇聚至中台。
验收要点:
- 授权用户能够完成“采集任务管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.1.4. 接入状态监测
- 需求编号:PRD-GOV-SRC-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于监测各情报源和接入通道的连接状态、数据到达情况、同步时延、解析结果及异常信息。系统对接口不可用、认证失败、数据中断、格式异常和数据量异常等情况形成运行提示,并支持查看异常详情和处理记录。该功能为运营人员判断情报源可用性、定位接入问题和开展补采提供依据。
验收要点:
- 授权用户能够完成“接入状态监测”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.2. 情报标准治理
- 模块定位:本模块面向接入中台的原始异构数据,按照统一情报数据模型完成格式转换、字段映射、清洗去重、关联富化、标签标注、质量评价和生命周期管理,将分散、重复、语义不一致的原始数据加工为统一、可信、可检索的标准情报。模块以STIX 2.1、TAXII 2.0、CVE、CPE和ATT&CK等标准知识为参考,并结合本单位数据规范形成内部统一表达;数据的存储、访问、共享和处置同步遵循本单位数据分类分级及安全合规要求。本模块包含格式解析与字段映射、数据清洗与去重、情报富化与标签、质量检测与可信度评估、生命周期管理五项功能。
- 使用对象:在业务使用方面,本模块将结构化、半结构化和非结构化情报转换为统一数据对象,为私有情报沉淀和统一服务提供标准数据。主要使用角色包括平台运营管理员、数据治理人员和安全专家,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始情报、字段映射规则、标准字典、可信度规则、标签规则和生命周期策略。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统依次完成格式解析、字段映射、去重去噪、信息富化、标签标注、质量检测和有效期判断,并保留各处理步骤的规则版本和结果。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准情报对象、质量评分、可信度信息、标签、重复关系、异常记录和处理日志。治理过程不删除原始来源依据,不将未经校验的模型输出直接转换为权威情报;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始情报、字段映射规则、标准字典、可信度规则、标签规则和生命周期策略是否能够按照权限和格式要求进入处理流程,标准情报对象、质量评分、可信度信息、标签、重复关系、异常记录和处理日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.2.1. 格式解析与字段映射
- 需求编号:PRD-GOV-STD-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别不同情报源的数据格式,将原始字段映射为中台统一数据模型中的标准字段和实体关系。系统对IOC、攻击组织、攻击技战术、漏洞、资产、安全事件等数据进行分类解析,记录原始字段、映射规则和转换结果;对于无法自动识别或字段缺失的数据,保留异常状态供运营人员处理,避免未经校验的数据直接进入标准资源池。
验收要点:
- 授权用户能够完成“格式解析与字段映射”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.2. 数据清洗与去重
- 需求编号:PRD-GOV-STD-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对接入数据执行格式规范、空值检查、无效数据剔除、重复记录识别和冲突数据处理。系统依据情报标识、关键字段、来源及时间等条件判断重复关系,对同一情报的多源记录进行合并或关联,保留来源和版本信息。通过清洗去重降低情报冗余,避免同一风险被重复统计、重复推送或重复进入处置流程。
验收要点:
- 授权用户能够完成“数据清洗与去重”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.3. 情报富化与标签
- 需求编号:PRD-GOV-STD-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于为标准情报补充资产归属、地理位置、威胁类型、攻击阶段、攻击组织、关联事件、影响行业和处置状态等上下文信息,并按照威胁类别、严重等级、可信度及ATT&CK技战术等维度设置标签。系统支持自动富化结果与人工补充信息共同留存,使情报具备更完整的业务语义,为检索、关联分析和风险判断提供结构化依据。
验收要点:
- 授权用户能够完成“情报富化与标签”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.4. 质量检测与可信度评估
- 需求编号:PRD-GOV-STD-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能从准确性、完整性、时效性、一致性和可追溯性等维度检查情报质量,并结合情报源基础可信度、多源交叉验证、时效变化和人工反馈形成可信度评价。系统展示质量问题、评价依据及处理状态,支持安全分析人员对评价结果进行复核和反馈。质量评价结果用于辅助情报排序、应用范围判断和后续治理,不替代安全人员的最终研判。
验收要点:
- 授权用户能够完成“质量检测与可信度评估”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.2.5. 生命周期管理
- 需求编号:PRD-GOV-STD-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能对情报从接入、处理、发布、更新、使用、共享、归档到下架或销毁的全过程进行状态管理。系统根据情报类型、来源、敏感等级、有效期和使用情况维护当前状态,对待更新、待复核、待下架和已归档数据形成清单,并依据数据分类分级结果控制访问、共享和保留方式,在下架、删除或对外交换前保留必要的审批及人工确认环节。生命周期过程保留时间、人员和操作记录,确保历史数据可查、状态变化可追溯,满足数据安全和合规审计要求。
验收要点:
- 授权用户能够完成“生命周期管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.3. 私有威胁情报中心
- 模块定位:本模块用于统一管理本单位外部获取和内部沉淀的威胁情报资源,形成以IOC、威胁主体、攻击技战术、关联事件和处置反馈为核心的私有威胁情报库。模块将不同来源的情报通过统一标识和关系进行组织,支持从单一指标查询扩展至攻击组织、攻击链路、影响资产和历史处置的连续分析。本模块包含IOC情报管理、威胁主体与TTP管理、内生情报沉淀、多维情报检索、关联关系追溯五项功能。
- 使用对象:在业务使用方面,本模块统一管理IOC、威胁主体、攻击活动、TTP及其关联关系,形成可检索、可追溯的本单位私有威胁情报资源。主要使用角色包括安全运营分析师、安全专家和授权情报使用人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括标准情报对象、人工确认结果、内部安全事件、设备反馈和历史处置记录。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照唯一标识和版本规则维护情报对象,关联来源、可信度、有效期、威胁主体、TTP、资产、漏洞和事件,并根据应用反馈调整状态。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括私有威胁情报、关联关系、历史版本、查询结果和情报状态。中心沉淀经治理和确认的情报,不以单一来源或模型推测替代安全专家结论;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查标准情报对象、人工确认结果、内部安全事件、设备反馈和历史处置记录是否能够按照权限和格式要求进入处理流程,私有威胁情报、关联关系、历史版本、查询结果和情报状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.3.1. IOC情报管理
- 需求编号:PRD-GOV-CTI-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于集中管理恶意IP、域名、URL、文件Hash等可观测威胁指标,展示指标类型、来源、首次及最近发现时间、可信度、威胁标签、当前状态和关联对象。系统支持新增、导入、更新、复核、归档和下架等管理操作,并保留多源记录和历史版本,为安全运营人员查询指标、判断风险和开展后续联动提供统一入口。
验收要点:
- 授权用户能够完成“IOC情报管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.2. 威胁主体与TTP管理
- 需求编号:PRD-GOV-CTI-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于管理攻击组织、恶意软件家族、攻击活动及相关战术、技术和过程信息,并将攻击行为映射到ATT&CK框架。系统支持查看威胁主体与IOC、漏洞、攻击事件及行业目标之间的关联关系,形成可持续更新的攻击者知识视图,为高级威胁识别、攻击链分析和溯源研判提供情报基础。
验收要点:
- 授权用户能够完成“威胁主体与TTP管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.3. 内生情报沉淀
- 需求编号:PRD-GOV-CTI-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将内部安全设备告警、安全事件处置记录、历史查询结果、人工研判结论、漏洞验证结果和执行反馈转化为结构化内生情报。系统在沉淀过程中执行去重、来源标记、质量评价和人工复核,保留原始记录与加工结果的对应关系,逐步形成具有本单位资产和业务特征的自主情报资源。
验收要点:
- 授权用户能够完成“内生情报沉淀”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.4. 多维情报检索
- 需求编号:PRD-GOV-CTI-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为安全管理和运营人员提供统一检索入口,支持按照关键词、时间范围、威胁类型、情报来源、可信度等级、严重等级、ATT&CK技战术和处置状态等条件进行组合查询。查询结果支持按权限查看详情、关联对象和历史记录,并可在授权范围内导出,满足日常核查、事件研判和专题分析需要。
验收要点:
- 授权用户能够完成“多维情报检索”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.3.5. 关联关系追溯
- 需求编号:PRD-GOV-CTI-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于展示情报与威胁主体、攻击技战术、漏洞、资产、告警、事件、工单和执行反馈之间的关联关系。运营人员可从任一情报对象追溯其来源、加工过程、历史变化和应用结果,也可沿关系链查看相关风险对象。该功能强调关系依据和数据来源,不以未经验证的推断替代确定性关联。
验收要点:
- 授权用户能够完成“关联关系追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.4. 私有资产情报中心
- 模块定位:本模块面向本单位互联网暴露面及相关资产信息,整合外部资产测绘、主动扫描验证、CMDB同步和人工确认数据,形成统一、动态更新的资产情报库。模块通过资产指纹和标签体系描述资产的网络位置、技术组件、业务归属、安全等级和暴露情况,为漏洞影响分析、风险排序、责任定位和处置跟踪提供数据支撑。本模块包含多源资产采集、资产聚合与校验、资产指纹识别、资产标签管理、资产变更与CMDB同步五项功能。
- 使用对象:在业务使用方面,本模块汇聚资产平台、CMDB、漏扫及授权安全系统中的资产信息,形成用于情报关联和漏洞影响分析的统一资产视图。主要使用角色包括资产数据运营人员、安全运营分析师和下属单位授权人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括资产标识、网络信息、业务归属、责任单位、组件指纹、来源系统、更新时间和可信状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对多源资产记录进行聚合、冲突校验、指纹识别、标签管理和变更检测,并与CMDB等权威系统保持来源和同步关系。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括统一资产标识、资产指纹、业务与责任关系、变更记录和同步状态。中心服务于威胁情报关联,不替代现有资产或CMDB系统的全生命周期管理和权威责任;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查资产标识、网络信息、业务归属、责任单位、组件指纹、来源系统、更新时间和可信状态是否能够按照权限和格式要求进入处理流程,统一资产标识、资产指纹、业务与责任关系、变更记录和同步状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.4.1. 多源资产采集
- 需求编号:PRD-GOV-AST-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收外部资产测绘数据、主动扫描验证结果、CMDB资产信息及人工录入数据,统一归集公网IP、域名、URL、端口、服务、组件和业务系统等资产要素。系统记录资产数据来源、采集时间和确认状态,支持在授权范围内开展补充验证,避免来源不明或未经确认的数据直接作为资产权威信息使用。
验收要点:
- 授权用户能够完成“多源资产采集”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.2. 资产聚合与校验
- 需求编号:PRD-GOV-AST-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对多源资产数据进行关联、去重、合并和一致性校验,识别同一资产在不同系统中的不同标识和描述。对于属性冲突或归属不一致的资产,系统保留各来源记录并进入待确认状态,由责任人员完成核实。通过聚合校验形成相对统一的资产视图,减少重复资产和错误关联。
验收要点:
- 授权用户能够完成“资产聚合与校验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.3. 资产指纹识别
- 需求编号:PRD-GOV-AST-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于建立和维护网络、主机及应用资产指纹,识别操作系统、中间件、数据库、应用框架、第三方组件、开放端口和服务协议等技术特征。指纹信息与组件版本、CPE等标准字段建立对应关系,为漏洞资产匹配提供确定性数据基础;指纹识别结果保留采集时间、来源和置信状态,便于后续复核更新。
验收要点:
- 授权用户能够完成“资产指纹识别”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.4. 资产标签管理
- 需求编号:PRD-GOV-AST-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照组织归属、业务系统、安全等级、资产类型、暴露程度、技术栈和责任人等维度对资产进行分类标注。系统支持统一标签和授权范围内的业务标签,并记录标签来源和变更情况。资产标签用于检索筛选、风险排序、影响范围确认和工单责任人匹配,提升资产情报的业务可用性。
验收要点:
- 授权用户能够完成“资产标签管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.4.5. 资产变更与CMDB同步
- 需求编号:PRD-GOV-AST-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别新增、下线、地址变化、端口变化、组件变化和归属变化等资产变更,并与本单位CMDB或资产平台进行授权范围内的数据同步。系统形成变更清单,保留变更前后信息、发现来源和确认状态;对于可能影响漏洞判断或责任归属的重要变更,提示运营人员及时核验,保障资产情报的时效性和一致性。
验收要点:
- 授权用户能够完成“资产变更与CMDB同步”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.5. 私有漏洞情报中心
- 模块定位:本模块用于统一采集、治理和应用来自权威漏洞库、安全厂商报告、技术博客及内部漏洞扫描等渠道的漏洞信息,建立以漏洞标识、受影响组件、版本范围、利用条件、风险等级、修复建议和关联资产为核心的标准漏洞情报库。模块与私有资产情报中心协同,为漏洞影响分析、精准推送和处置闭环提供基础。本模块包含多源漏洞采集、漏洞标准化管理、漏洞风险分级、漏洞资产关联查询、授权验证、精准推送与处置跟踪六项功能。
- 使用对象:在业务使用方面,本模块汇聚国内外漏洞库、厂商通告和内部漏洞结果,形成标准漏洞记录并支撑资产关联、精准推送和处置跟踪。主要使用角色包括漏洞运营人员、安全专家和资产责任人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括漏洞编号、厂商、产品、组件版本、CPE、风险评分、利用条件、修复建议和来源依据。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统执行漏洞去重、标准化、风险分级、组件版本校验和资产关联,保留候选匹配与人工确认状态,并将确认结果转入通知或工单流程。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准漏洞情报、受影响资产候选清单、确认清单、推送记录和处置状态。模块不对未经授权的生产资产实施扫描或验证,验证范围和方式按照现有安全测试审批要求执行;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查漏洞编号、厂商、产品、组件版本、CPE、风险评分、利用条件、修复建议和来源依据是否能够按照权限和格式要求进入处理流程,标准漏洞情报、受影响资产候选清单、确认清单、推送记录和处置状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.5.1. 多源漏洞采集
- 需求编号:PRD-GOV-VUL-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从NVD、CNNVD、CNVD、安全厂商通告、技术报告及内部漏洞扫描结果等渠道接收漏洞信息,兼容结构化和非结构化数据。系统记录漏洞来源、发布时间、更新时间和采集状态,对同一漏洞的多源记录进行关联,为后续标准化、交叉验证和信息补充提供完整原始依据。
验收要点:
- 授权用户能够完成“多源漏洞采集”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.2. 漏洞标准化管理
- 需求编号:PRD-GOV-VUL-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护CVE、CNNVD、CNVD等漏洞标识及漏洞名称、描述、受影响组件、版本范围、修复版本、CVSS评分、危害等级、CWE分类、利用条件、修复方案和临时缓解措施等字段。系统保留字段来源和版本变化,支持人工补充与复核,使不同来源的漏洞信息形成一致表达。
验收要点:
- 授权用户能够完成“漏洞标准化管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.3. 漏洞风险分级
- 需求编号:PRD-GOV-VUL-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于结合漏洞基础评级、利用条件、公开利用情况、资产重要性、暴露程度和影响范围等信息形成风险判断参考,并按本单位管理要求区分不同处置优先级。系统展示风险分级依据和待确认事项,支持安全人员结合业务实际进行复核,为“关注漏洞”和“必修复漏洞”等清单管理提供依据。
验收要点:
- 授权用户能够完成“漏洞风险分级”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.4. 漏洞资产关联查询
- 需求编号:PRD-GOV-VUL-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将漏洞的组件、版本和CPE等标准字段与资产指纹库进行匹配,查询可能受影响的资产、业务系统及责任信息。系统展示匹配字段、匹配关系和数据来源,并将结果标识为待确认或已确认状态。该功能提供确定性关联查询服务,与智能应用平台的语义解析和影响分析能力协同使用。
验收要点:
- 授权用户能够完成“漏洞资产关联查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.5. 授权验证
- 需求编号:PRD-GOV-VUL-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在明确授权范围内调用既有POC漏洞扫描或验证能力,对高风险漏洞涉及的互联网资产开展验证,并记录验证对象、执行时间、验证结果和操作人员。系统不扩大验证边界,不对未授权资产执行验证;验证结果回写漏洞和资产情报,为风险确认及处置优先级调整提供参考。
验收要点:
- 授权用户能够完成“授权验证”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.5.6. 精准推送与处置跟踪
- 需求编号:PRD-GOV-VUL-006
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经安全人员确认的漏洞风险、受影响资产清单、修复建议和处置要求,通过现有安全运营与工单渠道推送至相关责任人员。系统跟踪工单接收、处理、复核和关闭状态,将修复反馈与漏洞、资产和责任对象关联,形成从漏洞发现、影响确认到修复闭环的完整记录。
验收要点:
- 授权用户能够完成“精准推送与处置跟踪”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.6. 统一情报服务
- 模块定位:本模块作为统一威胁情报中台对内、对外的能力服务出口,为安全运营平台、资产与漏洞管理系统、纵深防护设备及下属单位提供一致的情报查询、数据共享和风险信息推送服务。模块通过本地缓存、高速索引、标准API和访问控制机制屏蔽多厂商接口差异及外部接口性能限制。本模块包含高性能查询代理、单条与批量查询、批量与全量数据服务、风险信息推送、服务授权与调用统计五项功能。
- 使用对象:在业务使用方面,本模块向上层应用和现有系统提供统一、稳定、可授权的情报查询、批量数据和风险信息服务。主要使用角色包括下属单位用户、内部安全系统、平台运营人员和授权设备,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括查询条件、调用身份、服务权限、数据范围、批量任务和推送对象。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统通过缓存、搜索索引和权威数据服务完成查询,统一处理单条、批量和全量调用,实施认证、限流、结果过滤、调用统计和异常降级。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括标准查询结果、批量数据文件或服务结果、风险信息推送、调用记录和性能统计。服务只返回调用方获授权的数据,不因提高查询性能绕过数据权限、有效期和来源标识;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查查询条件、调用身份、服务权限、数据范围、批量任务和推送对象是否能够按照权限和格式要求进入处理流程,标准查询结果、批量数据文件或服务结果、风险信息推送、调用记录和性能统计是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.6.1. 高性能查询代理
- 需求编号:PRD-GOV-SVC-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过本地化缓存和搜索索引承接上层系统的情报查询请求,优先使用中台已治理和缓存的数据,并按需访问后端情报源。系统统一处理不同厂商接口、返回格式和调用限制,为业务系统提供稳定的查询入口。具体缓存策略、响应目标和容量指标依据现状基线及项目测试结果确定。
验收要点:
- 授权用户能够完成“高性能查询代理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.2. 单条与批量查询
- 需求编号:PRD-GOV-SVC-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为系统用户和授权应用提供单个IOC查询、批量IOC查询及组合条件查询能力,返回情报状态、来源、可信度、威胁标签、关联对象和更新时间等信息。系统对查询请求实施身份认证、权限校验和调用记录,确保不同用户和系统仅访问授权范围内的数据。
验收要点:
- 授权用户能够完成“单条与批量查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.3. 批量与全量数据服务
- 需求编号:PRD-GOV-SVC-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在授权范围内向主机安全、NGFW及其他需要本地索引的系统提供批量或全量情报数据服务,支持按情报类型、时间、状态和数据范围进行筛选。系统记录数据申请、生成、下载或传输过程,并通过版本或增量机制降低重复传输,保障数据交付过程可管、可查。
验收要点:
- 授权用户能够完成“批量与全量数据服务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.4. 风险信息推送
- 需求编号:PRD-GOV-SVC-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经确认的高风险情报、漏洞影响清单和处置提示推送至现有安全系统或责任人员。推送内容与情报、资产、漏洞和处置对象建立关联,支持记录推送渠道、接收对象、发送状态和反馈结果。系统遵循现有审批及策略管理要求,避免未经确认的信息直接触发生产环境处置。
验收要点:
- 授权用户能够完成“风险信息推送”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.6.5. 服务授权与调用统计
- 需求编号:PRD-GOV-SVC-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于管理标准API和数据服务的申请、授权、访问凭据、调用范围和有效状态,并统计调用量、主要查询类型、响应状态及实测性能。运营人员可按系统、所属单位和接口查看服务使用情况,识别异常调用或接口故障,为容量评估、服务优化和赋能成效分析提供数据依据。
验收要点:
- 授权用户能够完成“服务授权与调用统计”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.1.7. 行业联盟与数据沉淀
- 模块定位:本模块面向相关行业威胁情报协作和本单位内生情报长期运营需求,建立受控、合规、可追溯的情报共享和数据沉淀机制。模块以共享策略、数据脱敏、标准交换、联合分析和质量运营为主要内容,在保护内部网络、资产和业务敏感信息的前提下,支持开展威胁预警和协同处置。本模块包含情报共享策略、共享数据脱敏、标准化情报交换、联合分析与协同通报、数据沉淀与质量运营五项功能。
- 使用对象:在业务使用方面,本模块面向本单位内生情报长期运营及具备条件后的行业协作,提供受控、合规、可追溯的共享准备能力。主要使用角色包括平台运营管理员、数据安全管理人员和经授权的情报协作人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括共享对象、数据敏感等级、脱敏规则、共享范围、合作授权、交换标准和审计要求。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统根据共享策略筛选情报对象,执行字段脱敏、范围控制、人工审核和标准格式转换,并记录发送、接收、撤回和反馈信息。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括经审核的脱敏情报、交换记录、协同通报和质量反馈。本期重点形成策略、脱敏、接口和审计能力,具体合作对象、共享范围和常态化机制以本单位后续授权为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查共享对象、数据敏感等级、脱敏规则、共享范围、合作授权、交换标准和审计要求是否能够按照权限和格式要求进入处理流程,经审核的脱敏情报、交换记录、协同通报和质量反馈是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.1.7.1. 情报共享策略
- 需求编号:PRD-GOV-SHR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照情报类别、敏感等级、合作关系和接收对象配置共享范围、共享粒度、有效期限和审批要求。系统对可共享IOC、攻击技战术、漏洞信息及处置建议进行分类管理,并记录共享策略的制定、变更和执行情况。具体联盟成员和交换范围以项目实施阶段确认结果为准。
验收要点:
- 授权用户能够完成“情报共享策略”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.2. 共享数据脱敏
- 需求编号:PRD-GOV-SHR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在情报共享前识别并剥离涉及内部网络拓扑、资产信息、业务数据、人员信息和其他敏感内容,仅保留经批准可共享的威胁指标和攻击特征。系统支持按共享对象执行差异化脱敏和人工复核,保留脱敏前后数据关联及审核记录,确保共享过程符合数据安全和保密要求。
验收要点:
- 授权用户能够完成“共享数据脱敏”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.3. 标准化情报交换
- 需求编号:PRD-GOV-SHR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于通过STIX 2.1、TAXII 2.0等标准接口开展情报推送、拉取、批量同步和增量更新,并为接入上级或行业级情报共享平台预留标准化接口。系统记录交换对象、数据范围、交换时间、处理状态和异常信息,保障共享数据在授权范围内保持一致和可追溯。
验收要点:
- 授权用户能够完成“标准化情报交换”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.4. 联合分析与协同通报
- 需求编号:PRD-GOV-SHR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在重大威胁事件或高风险漏洞场景下,汇总经脱敏的攻击者画像、攻击链、TTP和处置建议,支持形成联合分析材料和协同通报信息。系统保留通报发布、接收和反馈记录,为跨单位预警、经验共享和联防联控提供业务支撑,不替代各单位既有的事件决策和处置权限。
验收要点:
- 授权用户能够完成“联合分析与协同通报”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.1.7.5. 数据沉淀与质量运营
- 需求编号:PRD-GOV-SHR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于定期开展私有情报清洗、过期数据处理、版本管理、变更追溯和质量分析,并汇总情报准确性、时效性、完整性、可操作性及共享使用情况。系统支持形成内生情报质量报告和共享效益分析材料,推动情报采集、分析、共享、应用和反馈的长效运营。
验收要点:
- 授权用户能够完成“数据沉淀与质量运营”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.2. 威胁情报智能应用平台
威胁情报智能应用平台是统一威胁情报中台的智能化应用能力域,依托本单位现有本地化大模型和融合治理平台提供的标准情报、资产指纹、漏洞信息及历史知识,面向威胁报告解析、攻击技战术识别和漏洞资产影响分析提供辅助研判能力。平台采用“大模型语义理解、标准知识约束、确定性数据匹配、专家人工审核”的协同路线,确保智能分析有依据、过程可追踪、结果可复核。
威胁情报智能应用平台围绕“受控调用、依据可查、结果可核、人工把关”开展功能设计。智能应用使用融合治理平台提供的标准情报、资产指纹和漏洞数据,不建立脱离权威数据的独立知识和资产体系。
智能任务按照场景、材料、模型、模板和责任人进行管理,同一材料的不同分析任务分别保留结果和版本。系统通过标准字段、原文引用和确定性数据查询约束模型输出,降低自然语言生成结果直接进入业务流程的风险。
人工审核既是智能分析结果进入正式业务的控制点,也是模型应用质量运营的数据来源。平台记录审核人员接受、修改、驳回和重新分析情况,以实际业务采纳和问题反馈持续优化模板、校验规则和审核重点。
智能应用平台的功能验收除验证模型可以调用外,还应验证异常转人工、原文依据展示、结构校验、权限过滤、审核回写和全过程追溯,避免仅以单次演示结果评价智能应用是否可用。
#### 7.2.1. 模型接入与配置
- 模块定位:本模块用于对接本单位现有本地化大模型服务,对模型连接、调用参数、提示词模板、调用记录和服务可用性进行统一管理。模块不承担通用模型训练和底座建设,通过场景化配置支撑威胁情报解析和漏洞影响分析。本模块包含模型服务接入、模型参数配置、提示词模板管理、模型调用与可用性监测四项功能。
- 使用对象:在业务使用方面,本模块对接本单位现有本地化大模型服务,为威胁报告解析、TTP识别和漏洞影响分析提供受控模型调用能力。主要使用角色包括平台运营管理员、智能应用运营人员和系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括模型服务地址、模型标识、认证方式、调用参数、提示词模板、适用场景和启停状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统统一封装模型接口,按照场景加载参数和模板,记录调用任务、响应状态、耗时、异常和版本信息,并监测模型服务可用性。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括可用模型配置、提示词模板版本、调用记录、服务状态和异常信息。模块不承担通用模型训练和底座建设,模型选型及算力资源以本单位现有能力和审批结果为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查模型服务地址、模型标识、认证方式、调用参数、提示词模板、适用场景和启停状态是否能够按照权限和格式要求进入处理流程,可用模型配置、提示词模板版本、调用记录、服务状态和异常信息是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.1.1. 模型服务接入
- 需求编号:PRD-AI-MDL-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置本单位现有本地化大模型服务的访问地址、模型标识、认证方式、服务状态和适用场景,并验证模型服务连通性。系统对不同模型服务的调用接口进行统一封装,使上层分析任务按照场景调用已批准的模型能力;涉及敏感资产和漏洞信息的调用在本单位受控环境内完成。
验收要点:
- 授权用户能够完成“模型服务接入”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.2. 模型参数配置
- 需求编号:PRD-AI-MDL-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照威胁报告解析、实体提取、TTP识别和漏洞信息解析等场景维护模型调用参数。配置内容纳入权限控制和版本管理,记录配置人员、变更时间及适用任务。参数调整以POC和试运行验证结果为依据,避免未经验证的参数变化影响分析结果的一致性。
验收要点:
- 授权用户能够完成“模型参数配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.3. 提示词模板管理
- 需求编号:PRD-AI-MDL-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一管理不同分析场景使用的提示词模板、输出结构要求、字段约束和版本信息。系统支持模板新增、编辑、测试、启停和版本回溯,并将实际调用任务与所用模板版本关联。模板内容重点约束模型基于输入材料提取信息、引用原文依据和输出结构化候选结果,不引导模型替代安全专家作出最终处置决策。
验收要点:
- 授权用户能够完成“提示词模板管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.1.4. 模型调用与可用性监测
- 需求编号:PRD-AI-MDL-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于记录模型名称及版本、调用场景、任务数量、处理状态、耗时、Token消耗和异常信息,并监测模型服务连接及响应情况。当模型服务不可用、输出校验失败或结果不满足使用条件时,系统将任务标记为异常或转入人工研判,确保智能服务故障不影响融合治理平台的基础功能。
验收要点:
- 授权用户能够完成“模型调用与可用性监测”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.2. 威胁情报智能解析
- 模块定位:本模块面向安全厂商报告、技术博客、漏洞通告等非结构化材料,利用大模型语义理解能力提取IOC、漏洞、组件版本、攻击条件、攻击组织和攻击技战术等关键信息,并形成可审核的结构化候选结果。模块强调原文证据与结构化结果对应,所有输出均保留模型及任务信息。本模块包含分析任务管理、报告与通告解析、IOC与关键实体提取、TTP识别与ATT&CK映射、原文依据与结果管理五项功能。
- 使用对象:在业务使用方面,本模块对经授权的安全厂商报告、技术博客、漏洞通告和分析材料开展辅助解析,形成带原文依据的结构化候选结果。主要使用角色包括安全运营分析师和安全专家,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始材料、任务类型、使用模型、提示词模板、标准字段约束和任务责任人。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统完成内容识别、段落解析、IOC和关键实体提取、TTP映射和结果校验,将每项候选结果与原文片段、模型版本和任务记录关联。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括结构化候选情报、IOC和实体、TTP映射、原文依据、校验状态和待审核任务。智能解析结果为辅助研判材料,未经人工审核不得写入权威情报资源或直接触发外部联动;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始材料、任务类型、使用模型、提示词模板、标准字段约束和任务责任人是否能够按照权限和格式要求进入处理流程,结构化候选情报、IOC和实体、TTP映射、原文依据、校验状态和待审核任务是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.2.1. 分析任务管理
- 需求编号:PRD-AI-PAR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于创建、接收和跟踪威胁报告及漏洞通告分析任务,记录任务来源、材料类型、发起人员、使用模型、处理状态、开始结束时间和审核状态。系统支持按任务类型、时间和状态检索,异常任务可转入人工处理或重新分析,为智能分析过程提供统一管理入口。
验收要点:
- 授权用户能够完成“分析任务管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.2. 报告与通告解析
- 需求编号:PRD-AI-PAR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对长文本威胁报告、漏洞通告和技术分析材料进行内容识别和段落级解析,提取标题、摘要、威胁类型、攻击背景、受影响对象、利用条件、修复建议等信息。系统保留输入材料及解析版本,结构化结果与原文片段建立关联,便于安全人员核验模型输出是否准确反映原文内容。
验收要点:
- 授权用户能够完成“报告与通告解析”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.3. IOC与关键实体提取
- 需求编号:PRD-AI-PAR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从非结构化材料中提取IP、域名、URL、文件Hash、CVE编号、攻击组织、恶意软件、组件和版本等候选实体,并按统一数据模型进行类型标注。系统对提取结果开展格式校验和重复检查,标记对应原文位置及校验状态;未经人工审核的候选结果不直接写入权威情报资源池。
验收要点:
- 授权用户能够完成“IOC与关键实体提取”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.4. TTP识别与ATT&CK映射
- 需求编号:PRD-AI-PAR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于识别报告中描述的攻击战术、技术和过程,将候选攻击行为映射到ATT&CK框架中的相应节点,并展示映射依据和原文片段。系统支持安全人员查看、修订或驳回映射结果,经审核后的TTP信息可回写私有威胁情报中心,与威胁主体、IOC和历史事件形成关联。
验收要点:
- 授权用户能够完成“TTP识别与ATT&CK映射”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.2.5. 原文依据与结果管理
- 需求编号:PRD-AI-PAR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一保存分析输入、结构化输出、原文引用位置、模型及版本、提示词模板版本、校验状态和人工审核状态。用户可在同一界面对照查看原文与提取结果,追溯结果产生过程。智能分析结果与原始情报分层存储,不覆盖或改写原始材料,保障分析过程可复核、可审计。
验收要点:
- 授权用户能够完成“原文依据与结果管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.3. 漏洞资产影响分析
- 模块定位:本模块用于将漏洞通告中的非结构化描述转化为可用于资产匹配的标准候选字段,并调用融合治理平台的资产指纹和图关系查询服务,形成受影响资产候选清单、匹配依据和影响分析说明。模块明确大模型负责语义提取,确定性资产匹配由标准数据查询完成,最终影响范围由安全人员确认。本模块包含组件版本与CPE提取、标准字段校验、资产指纹匹配、图关系查询、影响分析结果管理五项功能。
- 使用对象:在业务使用方面,本模块将漏洞通告中的组件、版本和利用条件转换为标准候选字段,并与既有资产指纹和关系数据进行确定性匹配。主要使用角色包括漏洞运营人员、安全专家和资产责任人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括漏洞通告、组件名称、厂商和产品、版本范围、CPE、资产指纹、业务归属和关系数据。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统提取并校验组件版本和CPE,调用资产指纹及图关系查询服务形成影响候选清单,对不确定匹配保留依据并转人工确认。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括受影响资产候选、匹配依据、风险等级、责任对象、确认状态和处置建议。模块不使用模型推断替代已建立的资产关系,最终影响范围由授权人员根据标准数据和实际环境确认;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查漏洞通告、组件名称、厂商和产品、版本范围、CPE、资产指纹、业务归属和关系数据是否能够按照权限和格式要求进入处理流程,受影响资产候选、匹配依据、风险等级、责任对象、确认状态和处置建议是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.3.1. 组件版本与CPE提取
- 需求编号:PRD-AI-IMP-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于从漏洞描述中辅助提取组件名称、厂商、产品、受影响版本范围、修复版本和CPE等候选字段,并标注对应原文依据。系统保留模型处理信息和候选状态,对描述不清或存在多个解释的内容提示人工核验,为后续标准化校验和资产匹配提供输入。
验收要点:
- 授权用户能够完成“组件版本与CPE提取”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.2. 标准字段校验
- 需求编号:PRD-AI-IMP-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于依据漏洞标准数据、组件字典、版本表达规则和CPE信息对模型提取结果进行格式及语义校验,识别字段缺失、版本范围冲突和标准标识不一致等问题。校验通过的候选字段进入资产匹配,未通过的结果进入待修订状态,避免直接使用不完整或不一致的信息开展资产关联。
验收要点:
- 授权用户能够完成“标准字段校验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.3. 资产指纹匹配
- 需求编号:PRD-AI-IMP-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经校验的组件、版本和CPE字段与私有资产情报中心的资产指纹进行查询匹配,识别可能受影响的资产、业务系统和责任对象。系统展示匹配字段、资产指纹来源、最近更新时间和匹配状态,并允许安全人员排除明显不符合实际情况的候选资产。
验收要点:
- 授权用户能够完成“资产指纹匹配”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.4. 图关系查询
- 需求编号:PRD-AI-IMP-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于沿“漏洞—组件—版本—资产—业务系统—责任单位”等已建立的数据关系开展查询,补充资产归属、业务重要性和上下游关联信息。查询结果来源于融合治理平台的标准数据和关系模型,系统记录关系路径及查询依据,不使用大模型推断替代已建设的数据关系。
验收要点:
- 授权用户能够完成“图关系查询”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.3.5. 影响分析结果管理
- 需求编号:PRD-AI-IMP-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于汇总漏洞标识、风险评级、受影响组件、候选资产、匹配依据、业务重要性、修复建议和待确认事项,形成结构化影响分析材料。安全人员确认后,系统保存最终受影响范围和处置建议,并将结果回写融合治理平台,用于漏洞清单推送、工单创建和后续处置跟踪。
验收要点:
- 授权用户能够完成“影响分析结果管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.4. 人机协同审核
- 模块定位:本模块面向安全运营分析师和安全专家,为智能解析和漏洞影响分析结果提供统一审核入口。模块支持查看原始材料、模型输出、标准校验和资产匹配依据,并通过接受、修改、驳回或重新分析等操作实现人工把关。未经审核的智能结果不得直接形成生产环境阻断策略。本模块包含待审核任务、原文依据核验、分析结果处置、结果回写与工单衔接四项功能。
- 使用对象:在业务使用方面,本模块对威胁解析、TTP映射和漏洞资产影响分析结果提供统一人工把关入口。主要使用角色包括安全运营分析师、安全专家和授权审核人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括原始材料、模型候选结果、原文引用、标准校验、资产匹配依据和任务状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照任务类型和风险等级展示待审核内容,支持接受、修改、驳回和重新分析,并记录审核意见、前后内容和责任人员。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括审核结论、修改后的结构化结果、驳回原因、重新分析任务和回写状态。审核权限与业务职责分离,高风险或敏感结果可按照管理要求实施复核,不允许系统自动替代授权人员作出最终结论;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查原始材料、模型候选结果、原文引用、标准校验、资产匹配依据和任务状态是否能够按照权限和格式要求进入处理流程,审核结论、修改后的结构化结果、驳回原因、重新分析任务和回写状态是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.4.1. 待审核任务
- 需求编号:PRD-AI-REV-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于集中展示待审核、审核中、已通过、已驳回和待重新分析的智能任务,支持按照任务类型、风险等级、发起时间、责任人员和处理状态进行筛选。系统提示任务的来源、模型、异常情况和待确认内容,帮助安全人员合理安排审核顺序,避免高风险任务长期滞留。
验收要点:
- 授权用户能够完成“待审核任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.2. 原文依据核验
- 需求编号:PRD-AI-REV-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于在审核界面同步展示原始报告或通告、模型提取结果、原文引用片段、标准校验信息和资产匹配依据。审核人员可逐项确认字段与原文是否一致、映射是否合理、资产关系是否具备数据支撑,为审核结论提供可见证据,降低仅依据模型结论作出判断的风险。
验收要点:
- 授权用户能够完成“原文依据核验”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.3. 分析结果处置
- 需求编号:PRD-AI-REV-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能支持审核人员对结构化情报、TTP映射和漏洞影响结果执行接受、修改、驳回或重新分析操作,并填写必要的审核意见。系统记录修改前后内容、操作人员、操作时间和处置原因;对需要重新分析的任务,可在保留原任务记录的基础上重新提交,确保每次处理均可追溯。
验收要点:
- 授权用户能够完成“分析结果处置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.4.4. 结果回写与工单衔接
- 需求编号:PRD-AI-REV-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将审核通过的结构化情报、漏洞影响清单和处置建议回写威胁情报融合治理平台,由融合治理平台统一完成入库、查询、推送和工单流转。系统记录回写状态、目标对象和后续应用结果;回写失败或外部系统不可用时保留待处理状态,避免审核结果丢失。
验收要点:
- 授权用户能够完成“结果回写与工单衔接”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.2.5. 智能应用效果评价
- 模块定位:本模块用于对模型调用、智能分析、人工审核和最终应用全过程进行记录和统计,评价智能应用在不同场景下的使用情况和辅助价值。评价结果主要用于识别问题、优化模板和改进流程,不预设未经POC验证的准确率或采纳率目标。本模块包含分析过程追溯、采纳与修改统计、处理效率与应用反馈三项功能。
- 使用对象:在业务使用方面,本模块对模型调用、智能分析、人工审核和最终应用过程进行统计,识别模板、场景和流程的改进方向。主要使用角色包括平台运营管理员、安全专家和智能应用运营人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括分析任务、模型版本、模板版本、候选结果、人工修改、处理耗时、采纳状态和应用反馈。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统关联任务各环节并统计接受、修改、驳回、重新分析、处理时长和异常情况,按场景、模型和模板形成可比较结果。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括过程追溯记录、采纳与修改统计、处理效率、异常分布和优化建议依据。评价结果用于运营改进,不在缺少验证样本和统一口径时承诺固定准确率或以单一指标替代安全专家评价;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查分析任务、模型版本、模板版本、候选结果、人工修改、处理耗时、采纳状态和应用反馈是否能够按照权限和格式要求进入处理流程,过程追溯记录、采纳与修改统计、处理效率、异常分布和优化建议依据是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.2.5.1. 分析过程追溯
- 需求编号:PRD-AI-EVA-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按任务查看输入来源、模型及版本、提示词模板版本、结构化输出、标准校验、人工审核和最终应用状态,形成完整的分析链路。系统支持从最终结果回溯至原始材料和各处理环节,为问题复核、责任追踪、审计检查和模型效果分析提供依据。
验收要点:
- 授权用户能够完成“分析过程追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.5.2. 采纳与修改统计
- 需求编号:PRD-AI-EVA-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统计不同任务类型、模型和模板产生结果的接受、修改、驳回和重新分析情况,展示人工调整主要集中在哪些字段和业务场景。统计数据用于判断智能结果的实际可用程度,为模板优化、场景适配和人工审核重点调整提供参考,具体评价口径在POC及详细设计阶段确定。
验收要点:
- 授权用户能够完成“采纳与修改统计”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.2.5.3. 处理效率与应用反馈
- 需求编号:PRD-AI-EVA-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统计任务处理时长、等待审核时长、人工审核时长、单位时间处理数量及结果进入查询、推送或工单流程后的应用状态。系统将使用反馈与相应模型、模板和任务关联,支持形成阶段性效果分析,为持续优化智能应用流程提供数据基础。
验收要点:
- 授权用户能够完成“处理效率与应用反馈”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.3. 可视化运营中心
可视化运营中心是统一威胁情报中台面向管理和运营人员的综合展示功能域,由运营工作台和可视化大屏组成。该功能域从融合治理平台和智能应用平台获取授权范围内的统计数据,集中呈现情报接入、治理质量、威胁态势、漏洞影响、智能分析、服务调用和协同处置情况,不另行形成独立数据源。
可视化运营功能域面向日常运营和管理展示,不改变底层业务模块的数据处理规则。所有指标明确数据来源、统计时间、计算口径和权限范围,同一指标在工作台、大屏和报表中保持一致。
运营工作台突出个人待办、重点风险、异常任务和最近活动,支持用户从汇总指标进入授权业务明细;可视化大屏突出整体趋势、风险分布和应用情况,适合管理层和运营团队掌握全局。
展示配置按照角色、组织和场景管理,避免在公共展示环境暴露敏感资产、漏洞细节和人员信息。需要跨单位展示时使用汇总、脱敏或分级视图,并记录配置和授权变更。
可视化功能验收重点核对指标口径、数据更新时间、权限过滤、下钻关系和异常提示,不以图形数量、动画效果或复杂展示形式替代数据准确性和业务可读性。
#### 7.3.1. 运营工作台
- 模块定位:本模块为登录用户提供与其角色和权限相适配的日常运营入口,将核心指标、待办任务、最近活动和趋势信息集中展示。安全运营人员可从工作台进入情报查询、智能审核、工单处理和运行监控等功能,管理人员可快速掌握平台运行和情报应用情况。本模块包含核心指标总览、最近活动动态、威胁趋势分析三项功能。
- 使用对象:在业务使用方面,本模块根据用户角色集中展示与其职责相关的情报、漏洞、智能任务、工单、联动和运行状态。主要使用角色包括安全运营分析师、平台运营管理员和管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括授权统计数据、待办任务、最近活动、风险趋势、服务状态和用户数据范围。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照指标口径对数据进行聚合,结合角色和组织权限配置卡片、列表和跳转入口,并控制不同用户可见范围。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括核心指标、待办事项、最近活动、趋势摘要和业务明细入口。工作台只展示来源于业务模块的授权数据,不另行形成与业务系统不一致的统计数据源;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查授权统计数据、待办任务、最近活动、风险趋势、服务状态和用户数据范围是否能够按照权限和格式要求进入处理流程,核心指标、待办事项、最近活动、趋势摘要和业务明细入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.3.1.1. 核心指标总览
- 需求编号:PRD-VIS-WRK-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能以指标卡片和简要图表展示情报总量、新增情况、数据源运行、治理质量、待审核任务、受影响资产、待处置漏洞、服务调用和联动状态等核心信息。展示内容根据用户角色和数据权限动态调整,并可跳转至对应业务明细,帮助用户快速识别需要关注的事项。
验收要点:
- 授权用户能够完成“核心指标总览”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.1.2. 最近活动动态
- 需求编号:PRD-VIS-WRK-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能按时间展示近期情报接入、数据更新、智能分析、人工审核、风险推送、工单流转、设备反馈和系统异常等活动。用户可查看活动对象、处理状态和责任信息,并进入相关详情页继续处理,使跨模块业务进展在统一入口中保持连续可见。
验收要点:
- 授权用户能够完成“最近活动动态”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.1.3. 威胁趋势分析
- 需求编号:PRD-VIS-WRK-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能按照时间、威胁类型、情报来源、严重等级和影响对象等维度展示威胁情报及告警变化趋势,支持在权限范围内进行条件筛选和下钻查看。趋势结果用于辅助管理人员和运营人员识别阶段性变化和关注重点,不替代对具体威胁事件的专业研判。
验收要点:
- 授权用户能够完成“威胁趋势分析”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.3.2. 可视化大屏
- 模块定位:本模块面向管理层、安全运营团队及既有展示环境,采用图形化方式展示情报态势、威胁告警、漏洞影响、智能应用和服务赋能情况。大屏数据来源于中台已治理和授权的数据,支持按展示场景配置布局、刷新周期和数据范围。本模块包含情报态势、威胁告警态势、漏洞影响、智能应用、情报赋能、大屏配置六项功能。
- 使用对象:在业务使用方面,本模块在既有展示环境中以图形化方式呈现情报态势、告警趋势、漏洞影响、智能应用和情报赋能情况。主要使用角色包括管理人员、安全运营团队和授权展示环境,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括经授权的统计指标、时间范围、展示场景、刷新周期、布局配置和数据权限。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照统一指标口径生成趋势、分布和状态视图,支持场景化布局、定时刷新和权限控制,并从汇总数据下钻至授权明细。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括态势大屏、趋势图表、重点风险提示和明细查询入口。大屏不新增独立数据采集和复杂三维展示平台,展示内容以中台现有数据和本单位展示规范为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查经授权的统计指标、时间范围、展示场景、刷新周期、布局配置和数据权限是否能够按照权限和格式要求进入处理流程,态势大屏、趋势图表、重点风险提示和明细查询入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.3.2.1. 情报态势
- 需求编号:PRD-VIS-SCR-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示情报总量、新增趋势、情报类型、来源、威胁等级、可信度分布和内生情报沉淀情况,反映中台情报资源的规模、结构和变化。用户可根据时间和数据范围查看不同维度的统计结果,为了解情报供给、治理和积累情况提供直观入口。
验收要点:
- 授权用户能够完成“情报态势”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.2. 威胁告警态势
- 需求编号:PRD-VIS-SCR-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示威胁告警数量及趋势、高风险告警、主要攻击源和目标分布、关联威胁类型及处置状态等信息。展示结果可与私有威胁情报及现有态势感知数据关联,帮助用户从总体层面识别高风险方向和处置进展。
验收要点:
- 授权用户能够完成“威胁告警态势”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.3. 漏洞影响
- 需求编号:PRD-VIS-SCR-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示漏洞情报新增情况、高风险漏洞、候选及已确认受影响资产、处置工单和修复进展等信息。统计结果来自私有漏洞情报中心、私有资产情报中心及审核确认后的影响分析数据,用于反映漏洞从发现、影响确认到修复跟踪的整体状态。
验收要点:
- 授权用户能够完成“漏洞影响”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.4. 智能应用
- 需求编号:PRD-VIS-SCR-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示威胁报告解析、IOC及实体提取、TTP识别、漏洞资产影响分析、待审核任务和结果采纳情况等统计信息。展示内容与模型版本、任务类型和审核状态关联,为管理和运营人员了解智能应用使用情况、处理进展及人工参与情况提供依据。
验收要点:
- 授权用户能够完成“智能应用”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.5. 情报赋能
- 需求编号:PRD-VIS-SCR-005
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能展示各下属单位和内部系统对情报中台的调用量、主要查询类型、实测性能、风险信息推送及联动应用情况。用户可按单位、系统和时间查看服务使用情况,为评估中台能力覆盖、服务活跃度和后续容量需求提供数据参考。
验收要点:
- 授权用户能够完成“情报赋能”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.3.2.6. 大屏配置
- 需求编号:PRD-VIS-SCR-006
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照展示场景配置大屏布局、组件顺序、数据范围、刷新周期和展示权限。系统支持对配置方案进行保存、启停和授权,并记录配置变更。大屏配置仅调整展示方式,不改变底层数据和业务处理规则,确保不同展示环境下的数据口径保持一致。
验收要点:
- 授权用户能够完成“大屏配置”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.4. 安全协同联动中心
安全协同联动中心负责打通统一威胁情报中台与本单位现有安全管理系统、资产与漏洞系统、纵深防护设备及工单流程之间的数据和业务链路。该功能域通过标准接口、消息和工单机制传递情报、资产、漏洞、风险清单和执行反馈,实现“情报发现—人工确认—协同应用—状态反馈—结果归档”的闭环。
安全协同联动功能域承接中台与现有系统、工单流程和安全设备之间的业务衔接。该功能域以接口适配、身份认证、数据映射、任务状态和执行反馈为重点,不改变外部系统已有的审批、责任和操作边界。
外部集成对象按照查询服务、数据同步、风险推送、工单协同和设备联动分类管理。不同类型分别配置接口权限、调用方向、频率、超时、重试和审计规则,避免使用一个通用接口承担全部高低风险操作。
联动前检查数据状态、目标对象、操作范围和审批依据,联动后核对外部标识和执行结果。无法确定外部状态时暂停后续操作并转人工处理,防止重复创建工单或重复修改设备状态。
协同联动功能验收应在联合测试环境中验证正常、失败、超时、重复请求和对端不可用等场景,并确认所有生产操作均可追溯至情报依据、审批人员和目标对象。
#### 7.4.1. 现有系统集成
- 模块定位:本模块面向本单位现有安全运营与工单平台、资产平台、CMDB、漏洞扫描、主机安全、RASP、安全检查、等保测评和态势感知等系统,统一管理接口关系、交换对象和数据流向。具体接口、字段和调用方式以现状调研及接口确认结果为准。本模块包含安全运营与工单平台集成、资产与CMDB集成、安全管理系统集成、态势感知集成四项功能。
- 使用对象:在业务使用方面,本模块与安全运营与工单平台、资产与CMDB、漏洞、安全管理和态势感知等现有系统交换经确认的数据和状态。主要使用角色包括平台集成人员、安全运营人员和外部系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括接口规范、调用身份、交换对象、字段映射、同步方向、频率、责任系统和异常处理规则。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统通过标准接口或经批准的数据交换方式完成查询、推送、同步和反馈,记录每次交换的对象、状态和失败原因。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括接口调用结果、同步数据、风险信息、告警与事件反馈和集成日志。集成遵循现有系统权威职责,不以中台复制建设替代外部系统功能,具体接口和字段以联合调研结果为准;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查接口规范、调用身份、交换对象、字段映射、同步方向、频率、责任系统和异常处理规则是否能够按照权限和格式要求进入处理流程,接口调用结果、同步数据、风险信息、告警与事件反馈和集成日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.1.1. 安全运营与工单平台集成
- 需求编号:PRD-COL-INT-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与现有安全运营与工单平台交换经确认的风险信息、漏洞清单、处置工单及处理反馈。系统支持创建或推送工单、查询工单状态、接收处理结果,并将工单与情报、漏洞、资产和责任对象关联,形成从风险发现到处置归档的连续记录。
验收要点:
- 授权用户能够完成“安全运营与工单平台集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.2. 资产与CMDB集成
- 需求编号:PRD-COL-INT-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与资产平台或CMDB同步资产标识、网络信息、业务归属、责任信息和技术组件等数据,并回传经确认的资产暴露面或风险信息。系统记录数据来源、同步时间和冲突状态,保持中台资产情报与本单位权威资产信息之间的对应关系。
验收要点:
- 授权用户能够完成“资产与CMDB集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.3. 安全管理系统集成
- 需求编号:PRD-COL-INT-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于与漏洞扫描、主机安全、RASP、安全检查和等保测评等系统交换漏洞、告警、资产、安全检查结果和处置反馈。系统按照统一数据模型转换关键字段,在授权范围内实现数据双向流转,为漏洞关联、威胁研判和风险跟踪提供数据支撑。
验收要点:
- 授权用户能够完成“安全管理系统集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.1.4. 态势感知集成
- 需求编号:PRD-COL-INT-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于向态势感知或SOC提供标准情报查询、风险信息和关联结果,并接收相应告警、事件和处置反馈。系统将外部告警与私有威胁情报、资产和漏洞信息建立关联,支持安全运营人员从告警进一步查看情报依据和历史处置情况。
验收要点:
- 授权用户能够完成“态势感知集成”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.4.2. 安全设备联动
- 模块定位:本模块面向NGFW、WAF、IDS/IPS、RASP等现有安全设备和系统,建立统一的联动适配、确认信息推送、检测策略联动和状态反馈机制。所有联动操作遵循本单位现有审批、策略管理和设备操作要求,智能分析结果未经人工审核不得直接形成生产环境阻断动作。本模块包含设备适配、确认情报推送、检测策略确认与联动、设备状态反馈四项功能。
- 使用对象:在业务使用方面,本模块向NGFW、WAF、IDS/IPS、RASP等现有设备推送经确认情报或已有检测策略,并接收执行状态。主要使用角色包括安全运营人员、设备管理员和授权审批人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括设备连接配置、授权凭据、确认情报、已有策略、目标设备、审批信息和执行要求。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统根据设备接口和能力完成适配,执行身份认证和权限校验,在审批通过后进行受控推送或联动,并获取执行反馈。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括推送记录、策略联动任务、设备执行状态、失败原因和处置结果。模块不直接生成生产检测规则,不绕过设备审批和操作要求,智能结果未经人工审核不得形成阻断动作;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查设备连接配置、授权凭据、确认情报、已有策略、目标设备、审批信息和执行要求是否能够按照权限和格式要求进入处理流程,推送记录、策略联动任务、设备执行状态、失败原因和处置结果是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.2.1. 设备适配
- 需求编号:PRD-COL-DEV-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置和维护不同安全设备的连接方式、接口参数、数据格式、可用操作和运行状态,屏蔽设备间接口差异。系统对设备接入和调用实施身份认证、权限控制和日志记录,具体联动范围由设备现状、接口能力和本单位安全管理要求共同确定。
验收要点:
- 授权用户能够完成“设备适配”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.2. 确认情报推送
- 需求编号:PRD-COL-DEV-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于将经安全人员确认的恶意IP、域名、URL、文件Hash等情报指标及风险信息,通过既有接口推送至防火墙、WAF、态势感知或其他授权设备。系统展示推送对象、推送范围、操作人员、执行状态和反馈结果,支持对失败任务进行查询和处理。
验收要点:
- 授权用户能够完成“确认情报推送”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.3. 检测策略确认与联动
- 需求编号:PRD-COL-DEV-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收已有检测策略或经人工确认的策略内容,按照现有审批流程选择目标检测设备并执行联动下发。该功能不承担检测策略的自动生成,重点提供策略确认、目标选择、执行控制和过程留痕,确保策略应用范围、责任人员和设备结果均可追溯。
验收要点:
- 授权用户能够完成“检测策略确认与联动”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.2.4. 设备状态反馈
- 需求编号:PRD-COL-DEV-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于接收设备对情报或策略联动操作的执行状态、成功失败信息、拦截或检测结果及异常说明,并将反馈与原始情报、操作任务和目标设备关联。运营人员可根据反馈判断联动是否完成,对失败或超时情况开展人工处理,形成闭环记录。
验收要点:
- 授权用户能够完成“设备状态反馈”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.4.3. 工单协同与追溯
- 模块定位:本模块用于将经确认的情报风险、漏洞影响和处置建议转化为可跟踪的协同任务,通过现有工单系统落实责任人、处理状态和结果反馈。模块不替代既有工单平台,主要负责中台侧风险对象与外部工单的关联和状态同步。本模块包含风险工单创建、处置状态跟踪、联动日志追溯三项功能。
- 使用对象:在业务使用方面,本模块将确认的情报风险、漏洞影响和处置建议转化为可跟踪的协同任务,并持续接收处理反馈。主要使用角色包括安全运营人员、责任单位人员和工单系统管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括风险对象、影响资产、处置建议、责任单位、完成要求、参考依据和外部工单接口。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统调用现有工单系统创建任务,关联外部工单标识,定期或实时获取处理状态、意见和结果,并对超时或异常状态提示。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括外部工单、状态更新、处理结果、联动日志和闭环记录。模块不替代现有工单系统的流程配置和责任考核,只负责情报风险与外部工单之间的关联和追溯;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查风险对象、影响资产、处置建议、责任单位、完成要求、参考依据和外部工单接口是否能够按照权限和格式要求进入处理流程,外部工单、状态更新、处理结果、联动日志和闭环记录是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.4.3.1. 风险工单创建
- 需求编号:PRD-COL-TKT-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于根据审核通过的漏洞影响清单、风险情报或处置建议调用现有接口创建工单,传递风险对象、影响资产、处置要求、参考依据和责任信息。系统保存外部工单标识和创建结果,避免同一风险被重复创建工单,并支持查看工单与情报、漏洞、资产之间的关联。
验收要点:
- 授权用户能够完成“风险工单创建”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.3.2. 处置状态跟踪
- 需求编号:PRD-COL-TKT-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于定期或实时获取工单接收、处理中、待复核、已完成和已关闭等状态及处理反馈,并将状态回写中台。运营人员可从情报、漏洞或资产详情查看处置进展,对超时、退回或处理异常的工单进行跟踪,形成风险处置闭环。
验收要点:
- 授权用户能够完成“处置状态跟踪”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.4.3.3. 联动日志追溯
- 需求编号:PRD-COL-TKT-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于完整记录情报查询、风险推送、策略确认、工单流转、设备执行和结果反馈等联动操作。用户可按照情报、漏洞、资产、任务、接口、设备和时间进行检索,查看每个环节的输入、输出、状态和责任人员,为故障定位、合规审计和事件复盘提供依据。
验收要点:
- 授权用户能够完成“联动日志追溯”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
### 7.5. 公共管理中心
公共管理中心为威胁情报融合治理平台、威胁情报智能应用平台和可视化运营、安全协同功能提供统一的身份、权限、配置、任务、日志、审计及运行维护能力。公共管理功能由两个平台共享,不分别建设独立用户体系和运维体系,确保门户、权限、日志和运行口径一致。
公共管理功能域为两个主体平台和其他功能域提供统一身份、权限、配置、任务、日志和运行保障。共性能力集中建设可以保持账号、字典、审计和监控口径一致,业务模块不重复建设独立用户和运维体系。
公共管理与业务功能之间保持职责分离。公共管理负责校验身份和权限、记录运行与操作状态,业务模块负责生成和维护业务对象;系统管理员不能因管理系统配置而自动获得全部敏感情报内容。
配置、任务和日志对象均建立版本、状态和责任信息。重要参数变更、任务异常处置和日志导出按照授权执行,涉及跨模块的操作通过统一标识关联,便于问题定位和审计复核。
公共管理功能验收重点验证统一身份衔接、最小权限、数据范围、配置变更留痕、任务异常处理、审计日志完整性以及运行告警可用性。
#### 7.5.1. 用户与权限管理
- 模块定位:本模块用于管理系统用户、角色、功能权限和数据范围,并与本单位统一身份认证体系衔接。权限配置采用基于角色的访问控制,并可结合组织、所属单位、数据类别和业务对象实施数据范围限制。本模块包含用户管理、角色管理、功能与数据权限、统一身份认证四项功能。
- 使用对象:在业务使用方面,本模块管理系统用户、角色、功能权限和数据范围,并与本单位统一身份认证体系衔接。主要使用角色包括系统管理员、安全管理员和审计人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括用户身份、组织单位、岗位角色、账号状态、功能权限、数据范围和认证结果。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统同步或维护用户信息,建立角色与权限关系,按照组织、资产、情报类别和敏感程度控制访问,并记录权限变更。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括用户和角色、访问权限、数据权限、认证状态和权限审计记录。权限分配遵循最小授权和职责分离原则,不因业务便利赋予用户超出岗位需要的查询、导出或联动权限;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查用户身份、组织单位、岗位角色、账号状态、功能权限、数据范围和认证结果是否能够按照权限和格式要求进入处理流程,用户和角色、访问权限、数据权限、认证状态和权限审计记录是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.1.1. 用户管理
- 需求编号:PRD-ADM-IAM-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于同步或维护系统用户的账号、姓名、组织、所属单位、联系方式、状态和有效期限等基础信息,支持用户启停和授权关系查看。系统用户原则上通过本单位统一身份体系获取,确需本地维护的账号按照本单位账号安全要求进行管理,所有用户变更保留操作记录。
验收要点:
- 授权用户能够完成“用户管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.2. 角色管理
- 需求编号:PRD-ADM-IAM-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于维护安全运营分析师、安全运营经理、安全专家、系统管理员等业务角色,并根据职责配置可访问的功能菜单和操作权限。系统支持角色新增、调整、停用和用户关联,角色变更需保留历史记录;详细角色矩阵在详细设计阶段结合本单位现有权限体系确认。
验收要点:
- 授权用户能够完成“角色管理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.3. 功能与数据权限
- 需求编号:PRD-ADM-IAM-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于控制用户可查看和可操作的菜单、按钮、接口及数据范围,支持按照组织、所属单位、情报类别、资产范围和敏感等级实施权限限制。系统对查询、导出、审核、推送和设备联动等高风险操作设置相应权限,防止用户超范围访问或操作敏感数据。
验收要点:
- 授权用户能够完成“功能与数据权限”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.1.4. 统一身份认证
- 需求编号:PRD-ADM-IAM-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对接本单位统一身份认证平台,为系统门户及接口访问提供身份校验和登录状态管理。系统依据认证结果加载用户角色和数据权限,并记录登录、退出和认证异常信息。接口访问可根据本单位现有安全规范采用经批准的认证机制,具体方式在接口设计阶段确认。
验收要点:
- 授权用户能够完成“统一身份认证”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.2. 系统配置管理
- 模块定位:本模块用于集中维护统一威胁情报中台运行所需的公共参数、标准字典和安全控制策略,确保两个平台使用统一配置口径。配置项实施权限控制、变更留痕和必要的生效校验,避免无序调整影响系统稳定运行。本模块包含系统参数、数据字典与编码、安全控制策略三项功能。
- 使用对象:在业务使用方面,本模块统一维护系统运行所需的公共参数、数据字典、编码和安全控制策略。主要使用角色包括系统管理员和经授权的平台运营管理员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括参数名称、当前值、适用范围、生效时间、字典项、编码规则、安全策略和变更说明。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对配置实施权限控制、格式校验、版本记录和生效管理,重要配置变更按照审批要求执行并保留前后内容。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括生效配置、数据字典、统一编码、安全控制策略和配置变更日志。公共配置不替代业务模块内部规则,影响系统稳定或安全的参数不得由普通业务用户随意调整;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查参数名称、当前值、适用范围、生效时间、字典项、编码规则、安全策略和变更说明是否能够按照权限和格式要求进入处理流程,生效配置、数据字典、统一编码、安全控制策略和配置变更日志是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.2.1. 系统参数
- 需求编号:PRD-ADM-CFG-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于维护平台名称、页面展示、任务调度、消息通知、数据处理和运行控制等公共参数。系统记录参数说明、当前值、适用范围、修改人员和生效时间,对可能影响系统运行的重要参数设置权限和校验要求,确保参数配置清晰可管。
验收要点:
- 授权用户能够完成“系统参数”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.2.2. 数据字典与编码
- 需求编号:PRD-ADM-CFG-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一维护威胁类型、攻击阶段、严重等级、可信度、任务状态、审核状态、处置状态和设备类型等数据字典及编码。字典变更与统一数据模型版本关联,保留历史版本和使用范围,保障不同模块、接口和统计报表使用一致的数据含义。
验收要点:
- 授权用户能够完成“数据字典与编码”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.2.3. 安全控制策略
- 需求编号:PRD-ADM-CFG-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于配置登录安全、会话管理、敏感操作控制、数据导出控制和接口访问限制等公共安全策略。系统依据用户角色和业务风险对审核、推送、策略联动及敏感数据访问实施控制,并保留策略变更和执行记录,具体策略参数遵循本单位信息安全管理要求。
验收要点:
- 授权用户能够完成“安全控制策略”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.3. 任务管理
- 模块定位:本模块用于统一查看和管理情报采集、数据同步、标准治理、智能分析、结果回写及外部联动等后台任务,形成跨模块任务状态和异常处理入口。任务管理不改变各业务模块的功能职责,重点提供统一调度、状态查询和故障处理能力。本模块包含采集与同步任务、智能分析任务、任务执行与异常处理三项功能。
- 使用对象:在业务使用方面,本模块统一查看和管理采集、同步、智能分析、结果回写及外部联动等后台任务。主要使用角色包括平台运营管理员、系统管理员和业务任务责任人,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括任务类型、来源、触发方式、计划时间、责任人、参数、依赖服务和执行状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统对任务进行调度、排队、执行、暂停、重试和转人工处理,记录每个步骤、异常原因和检查点。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括任务状态、执行明细、异常记录、重试结果和人工处理入口。任务管理只提供统一运行入口,不改变各业务模块的功能职责和业务数据权威性;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查任务类型、来源、触发方式、计划时间、责任人、参数、依赖服务和执行状态是否能够按照权限和格式要求进入处理流程,任务状态、执行明细、异常记录、重试结果和人工处理入口是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.3.1. 采集与同步任务
- 需求编号:PRD-ADM-TSK-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看情报源采集、漏洞更新、资产同步、数据交换和外部接口同步等任务,展示任务周期、最近执行时间、处理数量、成功失败状态和下次执行计划。授权人员可根据业务需要启停或重新执行任务,并查看执行明细和异常原因。
验收要点:
- 授权用户能够完成“采集与同步任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.3.2. 智能分析任务
- 需求编号:PRD-ADM-TSK-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于统一查看报告解析、TTP识别、漏洞影响分析和重新分析任务的排队、执行、待审核、完成及异常状态。任务记录与模型、提示词模板、输入材料和审核结果关联,便于运营人员掌握智能分析处理进度并及时处理积压或异常任务。
验收要点:
- 授权用户能够完成“智能分析任务”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.3.3. 任务执行与异常处理
- 需求编号:PRD-ADM-TSK-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看任务执行步骤、异常信息和重试记录,对接口超时、数据格式异常、模型不可用、结果校验失败和回写失败等情况进行分类处理。系统支持在权限范围内重试、终止或转人工处理,并保留每次处置记录,防止异常任务无记录丢失。
验收要点:
- 授权用户能够完成“任务执行与异常处理”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.4. 日志与审计
- 模块定位:本模块用于记录用户操作、数据处理、接口访问、模型调用、审核处置和设备联动等关键活动,为运行维护、安全审计和事件复盘提供完整依据。日志按照类型、时间和敏感程度进行管理,查询和导出受权限控制。本模块包含用户操作日志、接口与模型调用日志、审计查询与导出三项功能。
- 使用对象:在业务使用方面,本模块记录用户、数据、接口、模型、审核、推送、工单和设备联动等关键活动,为安全审计和问题复核提供依据。主要使用角色包括审计人员、系统管理员和安全管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括操作人员、时间、对象、动作、来源、调用参数摘要、结果、异常和敏感等级。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照日志类型和敏感程度进行采集、关联、查询和授权导出,对重要配置变更和高风险操作保留前后内容。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括用户操作日志、接口与模型调用日志、审核日志、联动日志和审计报告。日志展示和导出实施权限和脱敏控制,审计数据不得被普通业务角色修改或绕过记录;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查操作人员、时间、对象、动作、来源、调用参数摘要、结果、异常和敏感等级是否能够按照权限和格式要求进入处理流程,用户操作日志、接口与模型调用日志、审核日志、联动日志和审计报告是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.4.1. 用户操作日志
- 需求编号:PRD-ADM-AUD-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能记录用户登录、查询、导出、配置、审核、推送、工单和设备联动等操作,包含操作人员、时间、对象、动作、结果和必要的来源信息。对于重要配置变更和高风险操作,系统保留修改前后内容,支持按照用户、模块、对象和时间进行追溯。
验收要点:
- 授权用户能够完成“用户操作日志”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.4.2. 接口与模型调用日志
- 需求编号:PRD-ADM-AUD-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能记录外部接口、内部服务和模型调用的调用方、目标服务、请求时间、处理状态、响应耗时及异常信息,并按安全要求控制敏感请求内容的展示。模型调用日志同时关联模型版本、提示词模板和分析任务,为接口故障排查及智能分析过程审计提供依据。
验收要点:
- 授权用户能够完成“接口与模型调用日志”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.4.3. 审计查询与导出
- 需求编号:PRD-ADM-AUD-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能为授权审计人员提供跨模块日志检索、条件筛选、关联查看和结果导出能力,可围绕用户、情报、资产、漏洞、任务、接口、模型、工单和设备还原操作链路。审计数据导出实施权限和留痕控制,满足内部检查、问题复盘和合规审计需要。
验收要点:
- 授权用户能够完成“审计查询与导出”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
#### 7.5.5. 运行监控与报表
- 模块定位:本模块用于监测统一威胁情报中台各应用服务、数据服务、消息队列、搜索引擎、图数据库、模型服务和外部接口的运行情况,并提供运行告警和统计报表。模块为系统运维和容量评估提供统一入口,不替代本单位既有基础设施监控平台。本模块包含服务运行监控、数据与中间件监控、运行告警、统计报表导出四项功能。
- 使用对象:在业务使用方面,本模块监测应用服务、数据服务、中间件、模型服务和外部接口的运行状态,并形成运行告警和统计报表。主要使用角色包括系统运维人员、平台运营管理员和管理人员,相关人员在统一身份认证和数据权限控制下开展配置、查询、审核或运营工作。
- 模块输入:模块输入主要包括服务指标、接口响应、任务积压、数据更新时间、组件容量、模型调用状态和外部依赖状态。输入数据进入模块后首先完成身份、权限、格式和必要字段校验,对来源不明、格式不符合要求或超出授权范围的内容进行提示、拒绝或转人工处理。
- 处理逻辑:处理过程中,系统按照服务和时间聚合运行数据,识别不可用、超时、积压和容量异常,形成告警并关联相关任务或接口。关键步骤形成状态、版本和处理记录,使业务人员能够了解当前进度、异常原因和后续责任。
- 模块输出与边界:模块输出主要包括运行状态、趋势、告警、容量参考和授权统计报表。监控能力复用本单位现有基础设施和运维平台,不重复建设通用监控底座,重点展示与中台业务相关的状态;涉及敏感数据、人工审核、外部推送或生产操作的环节同时记录操作人员、时间、对象和结果,满足审计追溯要求。
- 模块验收基线:功能验证时,重点检查服务指标、接口响应、任务积压、数据更新时间、组件容量、模型调用状态和外部依赖状态是否能够按照权限和格式要求进入处理流程,运行状态、趋势、告警、容量参考和授权统计报表是否与原始输入、处理状态和责任记录建立关联,并通过异常输入、权限不足和外部依赖不可用等场景验证模块不会产生无依据或不可追溯的业务结果。
##### 7.5.5.1. 服务运行监控
- 需求编号:PRD-ADM-OPS-001
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于查看融合治理、智能应用、可视化和集成服务的运行状态、实例情况、接口响应和任务处理情况,支持按服务和时间查看运行趋势。系统将服务异常与相应任务、接口或用户操作关联,为运维人员定位故障范围和恢复业务提供信息支撑。
验收要点:
- 授权用户能够完成“服务运行监控”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.2. 数据与中间件监控
- 需求编号:PRD-ADM-OPS-002
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于监测关系型数据库、搜索引擎、缓存、消息队列、图数据库及数据存储的连接状态、处理积压和容量变化等信息。监控指标依托本单位现有基础设施及运维能力采集,系统重点展示与中台业务运行相关的状态,便于识别数据处理和服务调用异常。
验收要点:
- 授权用户能够完成“数据与中间件监控”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.3. 运行告警
- 需求编号:PRD-ADM-OPS-003
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于对服务不可用、接口异常、任务失败、数据中断、处理积压、模型服务异常和设备联动失败等运行事件形成告警,并记录告警等级、发生时间、影响对象、处理人员和处置状态。告警可与现有运维或工单渠道衔接,具体通知方式根据本单位现状确定。
验收要点:
- 授权用户能够完成“运行告警”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
##### 7.5.5.4. 统计报表导出
- 需求编号:PRD-ADM-OPS-004
- 范围属性:本期可研范围;实施优先级和迭代批次待项目计划确认。
本功能用于按照授权范围汇总情报接入与治理、资产与漏洞、智能分析、人工审核、服务调用、工单处置、设备联动和系统运行等统计数据,并支持形成报表或导出结果。报表口径使用统一数据模型和数据字典,具体模板、周期和指标在详细设计阶段结合管理要求确认。
验收要点:
- 授权用户能够完成“统计报表导出”功能说明中列明的核心操作或查询,并获得与输入条件相对应的结果。
- 页面或接口返回的数据应满足当前用户的功能权限和数据范围权限;涉及来源、版本、状态、责任人或处理依据的信息应按业务对象保留并可追溯。
- 权限不足、输入不完整、格式异常或外部依赖不可用时,系统应拒绝、提示、排队、重试或转人工处理,不得生成无来源依据、不可核验或不可追溯的正式结果。
## 8. 数据需求
### 8.1. 数据域
| 数据域 | 主要对象 | 权威与使用边界 |
| --- | --- | --- |
| 原始情报数据域 | 原始内容、来源、采集批次、接入状态 | 用于溯源,不直接作为统一服务正式结果 |
| 标准情报数据域 | 解析、清洗、去重、富化和质量评价后的对象 | 作为私有情报资源和统一服务的治理基础 |
| 威胁情报数据域 | IOC、威胁主体、TTP、攻击活动和关联事件 | 融合治理平台负责权威管理 |
| 资产情报数据域 | 资产标识、指纹、标签、归属、变更和确认状态 | 资产最终归属及生产状态以现有权威系统和责任人员确认结果为准 |
| 漏洞情报数据域 | 漏洞标识、组件、版本、利用条件、风险、修复建议和影响关系 | 漏洞标准信息与资产影响结论分层管理 |
| 智能分析结果域 | 任务、模型及版本、提示词模板、候选结果、原文引用、校验和审核 | 独立存储;未经审核不得进入权威资源和外部联动 |
| 任务与联动反馈域 | 采集任务、分析任务、工单、设备执行和处置反馈 | 关联原始业务对象和责任记录 |
| 审计运行数据域 | 用户操作、接口调用、模型调用、系统运行和告警 | 按最小必要原则授权,支持审计证据保护 |
### 8.2. 数据模型与标准
- 威胁情报统一表达以STIX 2.1为核心参考,标准交换支持TAXII 2.0。
- 漏洞、组件和攻击技战术等对象参考CVE、CPE、CWE、CVSS和ATT&CK等标准知识,并结合本单位内部数据规范形成统一字段和编码。
- 所有对象应保留统一标识、来源系统、采集批次、处理规则、数据版本、更新时间和责任模块。
- 原始数据、标准数据、正式情报和智能分析结果分层保存,通过引用关系关联,不通过覆盖原文的方式更新。
- 字段定义、编码、质量评价、接入接口和存储格式等规范应经过评审发布并建立版本管理。
### 8.3. 数据质量与生命周期
- 质量维度包括完整性、一致性、唯一性、准确性、时效性、可追溯性和业务适用性。
- 质量问题分为可自动修正、需规则调整、需来源确认和需人工审核;自动修正应保留规则及修改前后内容。
- 生命周期覆盖接入、治理、使用、更新、降级、失效、下架、归档和销毁。
- 失效或下架数据停止进入实时查询、自动推送和联动流程,但应按审计、复盘和历史分析需要保留必要版本。
- 具体保存期限、归档介质和销毁方式依据本单位数据管理、日志审计、等级保护、保密制度及商业情报授权合同确定。
## 9. 接口与系统集成需求
| 集成对象 | 数据或能力 | 方向 | 主要控制要求 |
| --- | --- | --- | --- |
| 现有安全运营与工单平台 | 风险工单、处置状态、修复反馈 | 双向 | 保留工单标识、责任对象、状态和反馈关系 |
| 资产平台与CMDB | 资产标识、归属、标签、变更、责任信息 | 双向或按权威职责同步 | 中台不覆盖权威系统最终认定 |
| 漏洞扫描系统 | 漏洞发现、验证结果、资产关系 | 双向 | 验证仅限明确授权对象和范围 |
| 主机安全、RASP、安全检查、等保测评等系统 | 告警、风险、资产和处置反馈 | 双向 | 采用标准接口和统一对象标识 |
| 态势感知、SOC | 情报查询、批量数据、风险信息和反馈 | 双向 | 实施调用身份、数据范围和频率控制 |
| NGFW、WAF及其他边界安全设备 | 经确认情报、已有检测策略、执行状态 | 双向 | 审批后下发,失败转人工,不自动反复执行 |
| 商业、开源和行业情报源 | 威胁情报、漏洞通告、分析报告 | 进入中台 | 接入需批准,保留来源和授权边界 |
| 本单位本地化模型服务 | 非结构化材料与候选结构化结果 | 双向调用 | 受控环境、最小输入、调用审计、人工审核 |
- 接口应统一身份认证、授权、版本、幂等、限流、超时、重试、错误码、日志和链路标识规则。
- 传输过程应加密并校验完整性;访问凭据和密钥不得明文存储或写入普通日志。
- 具体接口清单、字段、调用频率、数据量、同步时效和责任方需在现网调研及详细设计阶段确认。
## 10. 非功能需求
| 编号 | 类别 | 需求 | 确认与验收说明 |
| --- | --- | --- | --- |
| NFR-ARC-001 | 架构 | 采用成熟微服务架构,支持模块独立部署、灵活扩容和迭代升级;两个平台共享身份、数据、消息、网关、审计和监控能力 | 具体服务拆分以详细设计为准 |
| NFR-DEP-001 | 部署 | 支持容器化、高可用和计算存储分层,适配本单位现有云底座和安全分区 | 以现有资源和部署方案确认结果为准 |
| NFR-PER-001 | 查询性能 | 情报查询能力应在现网基线基础上满足业务并发和性能提升要求 | 先确认现状基线、测试数据、并发模型和统计口径,再形成验收值 |
| NFR-PER-002 | 响应性能 | 关键查询与交互应满足业务时效性要求 | 区分单条、批量、缓存命中、外部依赖和智能任务场景,按POC及容量测算确认 |
| NFR-CAP-001 | 容量 | 支持海量情报数据的分层存储、横向扩展和历史追溯 | 依据情报规模、索引副本、日志留存、归档策略和增长率开展容量测算 |
| NFR-AI-001 | 模型 | 支持本单位现有本地化大模型服务接入 | 模型类型、版本、并发、上下文长度和资源配额由现网调研确认 |
| NFR-AVL-001 | 可用性 | 核心查询、治理和任务能力应支持高可用;单个组件故障不得形成不可控的数据错误 | 可用性、恢复时间和恢复点目标待预定级、基础设施能力和灾备方案确认 |
| NFR-DEG-001 | 降级 | 数据源、搜索、模型、接口或设备异常时支持缓存、排队、重试、补偿、暂停或转人工 | 验收需覆盖依赖不可用和恢复后的数据补偿 |
| NFR-API-001 | 接口认证 | 接口认证支持OAuth2或API Key,并实施应用身份、访问范围、有效期和调用审计控制 | 具体认证方式按对接系统能力和本单位接口规范确定 |
| NFR-COM-001 | 兼容性 | 适配本单位现有系统架构、数据格式和国产化技术环境,接口及升级保持向下兼容 | 不兼容变更需版本化接口、迁移方案、过渡期和回退准备 |
| NFR-OBS-001 | 可观测性 | 对服务、任务、接口、模型、缓存、搜索、消息、数据库和设备联动实施日志、指标和链路监控 | 告警阈值和通知渠道在运维设计阶段确认 |
| NFR-OPS-001 | 运维性 | 支持日志查询、问题溯源、配置管理、报表导出、备份恢复和升级回退 | 运维权限与业务数据访问权限分离 |
| NFR-USE-001 | 易用性 | 管理后台和运营入口应保持操作路径清晰、状态可见、异常原因可理解 | 原型评审和用户试用确认具体交互 |
### 10.1. 国产化兼容要求
- 系统应支持本单位国产化技术路线,覆盖数据库、Web容器、缓存、消息中间件、搜索引擎、图数据库、操作系统、芯片和服务器等基础环境。
- 产品设计应避免将业务能力与单一非国产组件强绑定,关键组件应具备适配、迁移或替代方案。
- 具体产品、版本、性能、兼容矩阵和替代路径以本单位技术标准、选型比选、采购结果及适配测试为准。
## 11. 安全与保密需求
### 11.1. 身份、权限与高风险操作
- 统一身份鉴别、会话控制、账号生命周期和最小权限管理。
- 对功能权限和数据范围权限分别控制,敏感数据访问、导出、共享、模型调用、漏洞验证和设备联动实施增强校验。
- 高权限账号、接口凭据、数据库账号、模型服务密钥和设备接入凭据集中保管、按期轮换并限制明文暴露。
- 生产联动应关联审批依据、目标设备、执行范围和回退责任;失败或状态不确定时转人工。
### 11.2. 网络、应用与接口安全
- 依据本单位安全分区和访问控制要求部署,控制互联网边界、数据中心边界和内部区域之间的访问。
- 应用接口采用身份认证、授权、传输加密、完整性校验、限流、重放防护和访问审计。
- 研发过程落实代码访问、备份、漏洞防护、输入校验、配置加密、源代码检查、安全测试和发布回退要求。
- 供应链组件应明确来源、版本、漏洞和更新责任,不引入未经批准或无法持续维护的依赖。
### 11.3. 数据安全
- 按照本单位制度对情报、资产、漏洞、工单、日志和智能分析数据分类分级,并按等级实施存储、传输、访问、导出和共享控制。
- 敏感数据应在存储和传输环节加密,并采取完整性校验、防篡改、备份恢复和剩余信息保护措施。
- 数据导出应校验申请人、用途、数据范围、脱敏要求和有效期,形成导出审计记录。
- 对外共享前应识别并剥离内部网络拓扑、资产、业务、账号、人员和其他敏感信息,保留脱敏前后关联及审核记录。
- 跨境或外部交换必须符合相关法律法规、本单位制度和合作授权,不得以技术接口替代合规审批。
### 11.4. 智能应用安全
- 涉及敏感资产、漏洞和情报的数据只能调用经批准、部署在本单位受控环境内的模型服务,不得提交至未经批准的公共模型。
- 模型输入遵循最小必要原则;模型调用日志避免记录不必要的完整敏感内容。
- 提示词模板、模型参数和知识资源纳入版本、权限和变更管理。
- 对提示注入、恶意样本、来源污染、输出格式异常、无依据推断和敏感信息泄露实施输入校验、来源隔离、结构化约束和结果过滤。
- 模型候选结果应经过标准字段校验、原文依据核验、确定性数据匹配和人工审核;未经审核不得进入权威资源、工单或设备联动。
- 模型不可用、校验失败或结果条件不足时转人工,不影响基础情报治理和查询服务。
### 11.5. 审计、备份与业务连续性
- 记录用户操作、接口调用、模型调用、数据处理、人工审核、工单、设备执行、配置变更和异常事件。
- 审计日志应防篡改、受控查询和按制度留存;审计导出本身也应留痕。
- 建立配置、数据库、索引、图关系和关键业务数据备份及恢复机制,并定期验证恢复可用性。
- 故障恢复后应核对数据量、任务状态、接口调用、权限策略和联动结果,避免重复下发或状态丢失。
### 11.6. 保密管理
- 建立日常工作、人员准入离岗、外部人员访问、项目文档、介质、外部协作、事件处置和持续检查制度。
- 情报数据按知悉范围使用,敏感材料不在无关环境、测试数据或普通沟通渠道中复制传播。
- 项目文档、接口资料、账号凭据、模型配置、测试数据和备份介质明确保管人、使用范围、交接和销毁要求。
- 发生泄露、越权访问、异常调用或保密事件时,按本单位制度开展隔离、报告、取证、处置、复盘和整改。
- 系统退役或数据迁移时,核对数据转移、账号关闭、密钥销毁、介质清理和第三方资料返还情况。
## 12. 统计指标与报表需求
- 情报接入:来源数量、来源状态、采集任务、入库量、失败量和同步时效。
- 治理质量:字段完整性、重复关系、异常数据、可信度、有效期和待处理问题。
- 威胁与漏洞:IOC趋势、威胁等级、攻击来源、受影响资产、漏洞影响和处置进度。
- 智能应用:任务数量、处理状态、人工审核、采纳、修改、驳回、重新分析和处理时长。
- 服务赋能:调用系统、调用量、查询类型、响应状态、实测性能、推送和反馈。
- 协同联动:工单创建与状态、设备任务、执行成功/失败/拒绝/超时及反馈闭环。
- 运行维护:服务状态、资源与中间件状态、运行告警、故障和恢复。
- 具体指标定义、统计口径、刷新频率、权限和导出格式在详细设计阶段确认,不使用未经验证的固定数据。
## 13. 验收总体要求
### 13.1. 功能验收
- 逐项核验93个末级功能及其模块共性要求,形成需求编号、测试用例、测试结果和缺陷记录的追踪关系。
- 使用代表性样本验证情报接入、治理、资源沉淀、查询、智能分析、审核、回写、工单、设备反馈和审计链路。
- 验证正常、异常、权限不足、依赖不可用、重复请求、超时和恢复后补偿场景。
### 13.2. 智能应用验收
- 验证模型调用受控、输入范围符合要求、原文依据可核验、结构化结果符合字段规则。
- 验证资产匹配和图关系查询依据可查看,模型结果与确定性结果不混淆。
- 验证人工审核、修改、驳回、重新分析和结果回写过程可执行、可追溯。
- 准确率、采纳率和处理效率使用统一样本、统一口径和POC或试运行数据确定,不在缺少测试条件时固化。
### 13.3. 性能、安全与运维验收
- 性能测试分别覆盖单条查询、批量查询、采集同步、智能任务和外部接口调用,并基于现网基线和容量模型设定负载。
- 安全测试覆盖身份认证、最小权限、数据范围、敏感操作审批、接口安全、模型调用安全、生产联动边界和日志审计。
- 运维验收覆盖监控告警、故障降级、数据补偿、备份恢复、升级回退和问题溯源。
## 14. 待确认事项
- 现网查询性能、响应时延、日增数据量、历史数据规模和峰值并发等性能与容量基线。
- 查询性能、响应时延和存储容量等设计目标的测试口径与最终验收值。
- 商业、开源、内部和行业情报源清单、授权范围、协议、频率、数据格式和责任人。
- 安全运营与工单平台、CMDB、资产、漏洞、主机安全、RASP、安全检查、等保测评、态势感知和边界设备的接口清单、版本、字段、方向及责任方。
- 支持联动的设备类型、厂商、版本、审批流程、执行范围、状态码和回退机制。
- 本单位现有本地化模型服务清单、版本、资源配额、并发限制、知识资源、调用接口和敏感数据处理边界。
- 智能解析、TTP映射和漏洞影响分析的代表性样本、质量口径、审核流程及效果阈值。
- 用户组织范围、角色清单、数据权限维度、不相容职责和高风险操作审批人。
- 情报、资产、漏洞、智能结果、日志和备份的分类分级、保存期限、归档介质和销毁方式。
- 系统预定级、可用性目标、恢复时间目标、恢复点目标、灾备资源和演练频率。
- 可视化大屏的展示环境、分辨率、指标口径、刷新频率、数据权限和轮播需求。
- 行业联盟成员、共享对象、共享范围、审批、脱敏规则、交换频率和外部合规要求。
- 国产化软硬件适配清单、版本兼容矩阵和替代方案。
- 报表清单、导出格式、模板、数据范围、脱敏和审批要求。
## 15. 功能覆盖与二次核查结果
本节用于证明PRD与已确认需求基线的完整映射。核查方法包括:提取已确认的功能标题结构,按功能域、一级模块和末级功能逐项比对,校验数量,并检查每项功能是否具有唯一需求编号、功能说明和验收要点。
| 功能域 | 模块数 | 末级功能数 | PRD编号范围 | 核查结果 |
| --- | --- | --- | --- | --- |
| 威胁情报融合治理平台 | 7 | 35 | PRD-GOV-SRC-001至PRD-GOV-SHR-005 | 已覆盖 |
| 威胁情报智能应用平台 | 5 | 21 | PRD-AI-MDL-001至PRD-AI-EVA-003 | 已覆盖 |
| 可视化运营中心 | 2 | 9 | PRD-VIS-WRK-001至PRD-VIS-SCR-006 | 已覆盖 |
| 安全协同联动中心 | 3 | 11 | PRD-COL-INT-001至PRD-COL-TKT-003 | 已覆盖 |
| 公共管理中心 | 5 | 17 | PRD-ADM-IAM-001至PRD-ADM-OPS-004 | 已覆盖 |
| 合计 | 22 | 93 | 93个唯一需求编号 | 数量和层级一致,专有名称已作通用化处理 |
### 15.1. 二次核查结论
- 功能域核查:5个功能域全部纳入。
- 模块核查:22个一级模块全部纳入。
- 末级功能核查:93个末级功能全部纳入,无缺项、无重名编号。
- 跨域流程核查:情报接入至服务、智能解析至回写、漏洞影响至工单、确认情报至设备、应用反馈至沉淀5条链路全部纳入。
- 横向要求核查:数据、接口、性能、架构、安全、保密、运维、验收和待确认事项均形成独立章节。
- 专有名称核查:客户代号、内部系统专名、内部源文件名称和版本标识均已移除或替换为通用称谓。
- 范围边界核查:未纳入非情报中台领域,未新增通用大模型底座、自动生成候选检测规则或未经审核自动阻断等能力。
### 15.2. 逐模块覆盖清单
| 功能域 | 一级模块 | 功能数量 | 需求编号 | 核查状态 |
| --- | --- | --- | --- | --- |
| 威胁情报融合治理平台 | 情报源接入管理 | 4 | PRD-GOV-SRC-001至PRD-GOV-SRC-004 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 情报标准治理 | 5 | PRD-GOV-STD-001至PRD-GOV-STD-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有威胁情报中心 | 5 | PRD-GOV-CTI-001至PRD-GOV-CTI-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有资产情报中心 | 5 | PRD-GOV-AST-001至PRD-GOV-AST-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 私有漏洞情报中心 | 6 | PRD-GOV-VUL-001至PRD-GOV-VUL-006 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 统一情报服务 | 5 | PRD-GOV-SVC-001至PRD-GOV-SVC-005 | 已逐项覆盖 |
| 威胁情报融合治理平台 | 行业联盟与数据沉淀 | 5 | PRD-GOV-SHR-001至PRD-GOV-SHR-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 模型接入与配置 | 4 | PRD-AI-MDL-001至PRD-AI-MDL-004 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 威胁情报智能解析 | 5 | PRD-AI-PAR-001至PRD-AI-PAR-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 漏洞资产影响分析 | 5 | PRD-AI-IMP-001至PRD-AI-IMP-005 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 人机协同审核 | 4 | PRD-AI-REV-001至PRD-AI-REV-004 | 已逐项覆盖 |
| 威胁情报智能应用平台 | 智能应用效果评价 | 3 | PRD-AI-EVA-001至PRD-AI-EVA-003 | 已逐项覆盖 |
| 可视化运营中心 | 运营工作台 | 3 | PRD-VIS-WRK-001至PRD-VIS-WRK-003 | 已逐项覆盖 |
| 可视化运营中心 | 可视化大屏 | 6 | PRD-VIS-SCR-001至PRD-VIS-SCR-006 | 已逐项覆盖 |
| 安全协同联动中心 | 现有系统集成 | 4 | PRD-COL-INT-001至PRD-COL-INT-004 | 已逐项覆盖 |
| 安全协同联动中心 | 安全设备联动 | 4 | PRD-COL-DEV-001至PRD-COL-DEV-004 | 已逐项覆盖 |
| 安全协同联动中心 | 工单协同与追溯 | 3 | PRD-COL-TKT-001至PRD-COL-TKT-003 | 已逐项覆盖 |
| 公共管理中心 | 用户与权限管理 | 4 | PRD-ADM-IAM-001至PRD-ADM-IAM-004 | 已逐项覆盖 |
| 公共管理中心 | 系统配置管理 | 3 | PRD-ADM-CFG-001至PRD-ADM-CFG-003 | 已逐项覆盖 |
| 公共管理中心 | 任务管理 | 3 | PRD-ADM-TSK-001至PRD-ADM-TSK-003 | 已逐项覆盖 |
| 公共管理中心 | 日志与审计 | 3 | PRD-ADM-AUD-001至PRD-ADM-AUD-003 | 已逐项覆盖 |
| 公共管理中心 | 运行监控与报表 | 4 | PRD-ADM-OPS-001至PRD-ADM-OPS-004 | 已逐项覆盖 |
*************
*************
评论
