Chuyển tới nội dung chính

Threats

Module Threats cung cấp cho Tenant Admin cái nhìn tập trung về tất cả mối đe dọa bảo mật được phát hiện trong tenant. Threats được tương quan từ runtime signals, CSPM và KSPM detector, sau đó được làm giàu bởi Security Graph. Bạn có thể xem, lọc, thay đổi trạng thái và điều tra chi tiết từng threat.


Threat List

Truy cập Threat List

  1. Trên sidebar, chọn Threats. Tab Active Threats được chọn mặc định.
  2. Hệ thống hiển thị bảng threats được sắp xếp theo Detected At giảm dần (mới nhất đứng đầu).

Threat List — Default view với bảng threats và filter bar

ghi chú

Threats được tương quan và làm giàu liên tục. Click Refresh (góc trên phải) để tải dữ liệu mới nhất. Filter và sort hiện tại được giữ nguyên.

Hiểu các cột trong bảng threats

CộtMô tả
TypeMức độ xác thực: Proven in runtime (badge đỏ — đã xác nhận qua tín hiệu runtime) hoặc Theoretical (badge xanh dương — dựa trên phân tích attack path lý thuyết)
ThreatDòng 1: Threat title (link — click để vào Threat Detail). Dòng 2: INV ID và số findings ("INV-YYYY-XXXX · N finding(s)")
ResourceResource chính bị ảnh hưởng và loại resource. Nếu nhiều resource: resource đầu tiên + "+N"
StatusOpen (badge xanh dương — chưa xử lý) hoặc Closed (badge xám — đã đóng)
MITREMITRE ATT&CK technique ID. Nếu nhiều technique: technique đầu tiên + "+N"
Detected AtThời điểm phát hiện (dd/MM/yyyy HH:mm:ss). Click để toggle sort tăng/giảm dần

Tìm kiếm và lọc

FilterMô tả
SearchTìm kiếm theo tên threat hoặc INV ID. Nhập ≥ 3 ký tự để kích hoạt (khoảng trắng tính vào số ký tự). Không phân biệt hoa thường.
TypeLọc theo Proven in runtime hoặc Theoretical (single select). Click × để xóa.
StatusLọc theo Open hoặc Closed (single select). Click × để xóa.

Tất cả filter kết hợp theo logic AND. Áp dụng filter hoặc thay đổi page size sẽ reset bảng về trang 1.

Sắp xếp: Click header cột Detected At để toggle sort tăng dần/giảm dần (mặc định: giảm dần).

Chọn nhiều threats

Tích checkbox trên mỗi row để chọn threats. Checkbox Select all ở header bảng chọn toàn bộ rows trên trang hiện tại.

ghi chú

Chuyển trang hoặc thay đổi page size sẽ xóa selection hiện tại và disable button Change Status.

Thay đổi trạng thái threat (Close / Re-open)

Tính năng này cho phép đóng hoặc tái mở một hoặc nhiều threats cùng lúc.

  1. Chọn một hoặc nhiều threats bằng checkbox. Button Change Status chuyển sang enabled.
  2. Click Change Status. Dropdown hiển thị các action phù hợp:
SelectionActions hiển thị
Chỉ có threats OpenClose
Chỉ có threats ClosedRe-open
Cả Open lẫn ClosedCloseRe-open
  1. Click action muốn thực hiện. Modal Close threat hoặc Re-open threat hiển thị.
  2. Nhập comment tùy chọn (tối đa 2.000 ký tự) giải thích lý do.
  3. Click Save (N) — N = số threats sẽ bị thay đổi. Hệ thống cập nhật trạng thái và hiển thị toast xác nhận.
ghi chú

Hành vi khi chọn mixed (cả Open lẫn Closed):

  • Close → chỉ threats đang Open chuyển thành Closed; threats đã Closed giữ nguyên.
  • Re-open → chỉ threats đang Closed chuyển thành Open; threats đang Open giữ nguyên.
  • Toast hiển thị số threats thực sự bị thay đổi (N).

Partial failure: Nếu một số threats không thể cập nhật, toast vẫn báo số thành công. Thông báo lỗi chỉ hiển thị khi tất cả threats trong batch đều fail.

Phân trang

ControlMô tả
Rows per page10 (mặc định) / 25 / 50 / 100
X–Y of ZHiển thị phạm vi trang hiện tại và tổng số threats thỏa filter
Previous / NextChuyển trang; Previous disabled ở trang 1, Next disabled ở trang cuối

Threat Detail

Mở Threat Detail

Trong Threat List, click tên threat (link màu primary ở dòng 1 của cột Threat) để vào Threat Detail.

ghi chú

Click vào vùng khác trong row (Type badge, Resource, Status, MITRE, Detected At) không điều hướng sang Threat Detail.

Click ← Back để quay lại Threat List. Filter, sort và trang hiện tại được khôi phục.

Header và Info Card

Threat Detail — Default view

Header hiển thị:

Info Card hiển thị:

FieldMô tả
Threat IDINV ID của threat
TypeProven in runtime (đỏ) hoặc Theoretical (xanh dương)
Detected AtThời điểm phát hiện (dd/MM/yyyy HH:mm:ss)
MITRE techniquesTechnique badge — hover để xem tên đầy đủ; click để mở MITRE ATT&CK tại tab mới
Kill chainGiai đoạn kill chain (ví dụ: Collection, Impact). Hiển thị "—" nếu không có dữ liệu

Attack Path

Section Attack path hiển thị đồ thị trực quan luồng tấn công từ Entry point đến Target.

Các thành phần trong đồ thị:

Thành phầnÝ nghĩa
Node với badge Entry pointNode nguồn — điểm khởi đầu của attack path (viền đỏ đặc)
Node với badge TargetNode đích — mục tiêu của cuộc tấn công (viền đỏ đậm đặc)
Node trung gian (Attack step)Nodes trung gian trong chuỗi tấn công (viền đỏ, không có role badge)
Arrow + edge labelChiều tấn công và hành động (ví dụ: "Runs", "Grants role")

Điều hướng đồ thị:

ControlMô tả
Zoom out / Zoom inThu nhỏ / phóng to đồ thị
Reset layoutKhôi phục vị trí và tỷ lệ mặc định
Full screenChế độ toàn màn hình
Legend (góc dưới trái)Toggle bảng giải thích ký hiệu: Entry point · Attack step · Target · Attack direction

Click vào node trong Attack Path:

Click vào bất kỳ node → popup hiển thị tên node, loại resource và button "View in Graph →".

Click "View in Graph →" → điều hướng sang Security Graph với node đó được highlight và Node Detail panel tự động mở.

Click ra ngoài popup → popup đóng.

Factors Contributing to This Threat

Bảng Factors contributing to this threat liệt kê các issues/findings đóng góp vào threat, với 5 cột:

CộtMô tả
IdID của finding/issue
SourceNguồn phát hiện: CSPM Issue (cam) · KSPM Issue (xanh dương) · K8s Runtime (tím)
Finding/issueTên finding/issue
AssetTên asset bị ảnh hưởng và loại resource badge
Detected atThời điểm phát hiện (dd/MM/yyyy HH:mm:ss)

Phân trang: mặc định 10 rows/page; options: 10/25/50/100.

Tab Comments

Tab Comments được chọn mặc định khi vào Threat Detail.

  • Comments hiển thị theo thứ tự thời gian tăng dần (cũ nhất trước). Không phân trang.
  • Mỗi comment hiển thị: avatar (initials), tên tác giả, timestamp và nội dung.
  • Empty state: "No records found".

Tab Comments — Danh sách comments và textarea thêm comment

Thêm comment:

  1. Nhập nội dung vào textarea "Add a comment..." (tối đa 2.000 ký tự).
  2. Button Add comment chuyển sang enabled khi có nội dung.
  3. Click Add comment → comment mới xuất hiện cuối danh sách; textarea được clear.

Tab History

Click tab History để xem Activity Log — timeline các sự kiện của threat theo thứ tự thời gian tăng dần.

Mỗi entry hiển thị: datetime · mô tả sự kiện · actor.

Entry đầu tiên luôn là "Threat detected · System". Mỗi lần thay đổi status hoặc thêm comment đều tạo entry mới trong History kèm timestamp và actor.

Tab History — Activity Log timeline

Thay đổi trạng thái Threat từ Threat Detail

Click Change Status ở header → dropdown hiển thị:

  • Status = Open: hiện "Close"
  • Status = Closed: hiện "Re-open"

Quy trình tương tự Thay đổi trạng thái threat trong Threat List, nhưng chỉ áp dụng cho 1 threat đang xem. Button hiển thị Save (1) (N luôn = 1).


Bước tiếp theo

  • Security Graph — điều tra resources bị ảnh hưởng trong graph topology.