🎯 军工 🖥️ 信息化中心 🛡️ 运维问数

信息化中心 | 运维问数

某军工单位信息化中心数据智能引擎应用案例


案例价值
"各信息系统本季度安全事件数量"
— 信息主任一句提问,实时感知全网安全态势
信息中心主任每月向领导汇报网络安全态势,依赖于安全监控系统导出事件日志、工单系统导出处置记录,人工汇总后生成报告。数据准备需要2-3天,且不同系统的安全事件定级标准不统一,报告的准确性和时效性难以保障。
引入UINO数据智能引擎后,信息主任随时可用自然语言发问,安全态势感知从事后汇报升级为实时可问。系统整合安全监控系统与工单系统数据,自动统一定级口径,30秒内返回各系统安全事件统计。安全事件响应时效从T+1提升到T+0,等保合规自查效率提升70%
30秒
问数响应时间
T+0
安全事件响应
70%
等保自查效率提升

技术路径
数据源对接:安全监控系统管理告警、事件、漏洞扫描数据;工单系统管理事件处置记录、响应时效、闭环状态。两个系统数据独立,安全事件定级口径各系统自有一套标准。
1
本体建模:以"信息系统"、"安全事件"、"数量"为核心实体构建语义层。"安全事件"按等保标准统一分类为四级:一级(特别严重)、二级(严重)、三级(较重)、四级(一般)。本体层统一定义各系统历史事件到等保标准的映射关系。
2
语义映射:各安全监控系统原有定级标签(如"严重""警告""提示")与等保标准四级之间的映射关系由安全管理员确认。历史事件按当时有效标准重新映射,确保跨时期可比。
3
聚合语义计算:"各系统本季度安全事件数量"语义解析为:按信息系统分组→筛选本季度时间窗口→统计事件总数(含各级)→按数量降序排列。语义引擎自动关联工单系统确认事件已闭环,避免统计未处置事件。
4
权限密级过滤:涉密网系统与互联网系统物理隔离,用户权限与系统密级匹配。信息主任可查看全部系统安全数据;普通运维人员仅可查看授权系统的数据。

过程难点
难点一:安全事件定级口径历史不统一
早年安全监控系统定级标准与现行等保标准存在差异,如2015年前的"高危"事件对应现行等保的哪一级需要回溯历史记录确认。本体建模时建立了历史标准版本库,按事件发生时的有效标准进行定级换算,确保历史数据可比。
难点二:涉密网监控数据与互联网物理隔离
涉密网监控数据与互联网监控数据分别存储在物理隔离的两张网内,无法直接跨网查询。本体层在涉密网内和互联网侧各建一套,涉密侧负责处理涉密系统数据,互联网侧负责处理互联网系统数据,通过单向安全通道同步公开指标数据。
难点三:事件去重与关联归并
同一安全事件可能同时触发多个监控规则,产生多条告警记录。语义引擎通过事件指纹(时间+源IP+目标+事件类型)进行去重归并,准确统计独立事件数量,避免重复计数导致数据失真。

典型问数示例
信息主任日常问数场景
  • 态势概览:"各信息系统本季度安全事件数量,与上季度对比有什么变化?"
  • 级别分布:"涉密网各系统本季度二以上安全事件数量是多少?"
  • 响应时效:"哪些安全事件的平均响应时间超过了SLA约定的24小时?"
  • 趋势预测:"基于本季度数据,下季度哪些系统安全事件数量可能上升?"