深信服社区»版块 安全类 可扩展的检测与响应平台XDR sceneId

sceneId

查看数: 2840 | 评论数: 3 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-6-9 15:05

正文摘要:

edr上报到xdr的告警,在日志列表告警进程链信息的sceneId字段的含义是什么?

回复

XiaoYang’ 发表于 2026-6-10 09:42
“source”通俗理解就是数据的来源。像楼主选中的“sceneid”,可以理解为背景ID的介绍,其他字段则是附带的数据内容。

希望能够帮助到你!
王老师 发表于 2026-6-10 08:57
sceneId = "这一整件事的编号"。多条告警如果 sceneId 相同,说明它们是同一次攻击的不同阶段,而不是孤立事件。
在日志列表中按 sceneId 分组,能看到完整攻击链(初始访问 → 执行 → 持久化 → 横向移动等,对应 Cyber Kill Chain / ATT&CK 阶段)
XDR 将同一 sceneId 下的多条 EDR 告警合并为一个浓缩安全事件,避免告警风暴(深信服案例中削减告警近 90%)
对同一个 sceneId 批量执行隔离、查杀等响应动作
王老师 发表于 2026-6-10 08:55
sceneId 是 XDR 平台中用于标识「同一攻击事件/进程链」的唯一场景 ID。