事件事实标准 + 告警运营标准

Dayu-SDM 标准总览

日志标准定义事实如何标准化:某主体,经载体,对客体做了一次行为,发生在某切面里,被某观察者记录(event_kind=behavior)。 告警标准定义检出、研判与处置:瘦主表 + 分层子表。 事实只有一份,告警域只引用、不复制。

01 · 讲解

完整介绍

怎么用:设计原则、模型、管道、实例。按阅读顺序走一遍。

日志标准 → 告警标准 →
02 · 手册

查标准

字段目录、枚举、投影契约、状态表。按路径或关键词检索。

日志字段 / 枚举 → 告警字段 / 表清单 →
03 · 修订

版本变化

契约修订时间线:字段退役、枚举新增、规则修订、口径收口。

日志修订 → 告警修订 →

从模型总览开始 ↓

98+日志类型样例
59信封字段
14接入厂商
7告警域 MVP 表
What is Dayu-SDM

DAYU-SDM 是什么

面向安全运营的开源数据标准事件事实标准(log-model)回答发生了什么, 告警运营标准(alert-model)回答检出之后怎么研判、怎么流转。 逻辑模型只定义字段语义与对象关系,不绑定存储引擎;参考实现基于 Apache Doris 宽表投影与 Kafka 接入总线。

sdm_event / raw_logFACT · 事实发生了什么。行为事实(subject / object / carriers / facets)与观察断言(observation.assertion)分离;原文在独立 raw_log 表,经 event_id 1:1 回查。
↑ 告警域只引用、不复制
sdm_evidenceEVIDENCE · 证据依据哪些事实。只存 event_id 等指针,主体 ALERT / CASE 二选一。
sdm_alertDETECTION · 检出哪条检测认为值得看。来源告警投影或本地检测两条路径统一写入;瘦主表只服务列表。
sdm_alert_entityENTITY · 实体涉及谁、研判角色是什么。victim / attacker 是研判结论,不是观测事实。
sdm_analysisANALYSIS · 研判这一次查下来结论是什么。只追加、可重跑;引用逐条落 citation。
sdm_caseWORK OBJECT · 案件谁来处理这组告警。默认调查案件,升级才是正式安全事件。
sdm_workflow_actionWORKFLOW · 流转分派、关单、重开、升降事件做了什么。
平台研发

契约、DDL 与生成器即代码:schema 变更走注册表评审与版本策略,不靠口头约定。

接入 / 检测工程

新厂商按「raw-log → wpl-output → platform-context → expected-sdm-event」四件套交付映射,样例即验收。

研判分析师

每条结论可展开证据引用链,可回放、可追责;事实不被分析改写。

数据工程

标量投影加速检索,VARIANT 权威对象保完整语义;倒排索引与 Bloom 过滤随 DDL 就位。

Why Dayu-SDM

解决什么问题

四个安全数据平台的常见困境,每一条都对应一条明确的设计决策。

PAIN 01

多厂商日志口径不一

14 家厂商、98 类日志各有字段与枚举,检测规则写一份只能用一处。

Dayu-SDM:统一事件表收口——WPL 逐类型解析、OML 标准化组合,映射样例随标准交付;接新厂商只需新增映射,不改下游。

看接入实例 →
PAIN 02

「设备说有攻击」被当成事实

检测声明混进行为事实,研判时无从区分「观察到的」与「设备声称的」。

Dayu-SDM:观察断言独立于事实层——observation.assertion 保真保存设备判断,但不改写 subject / object / facets 的客观事实,真伪由下游研判。

看主体与客体 →
PAIN 03

告警大宽表不可解释

单表几百列:证据、实体、研判、工单混在一起;AI 结论覆盖式写回,无法追责。

Dayu-SDM:瘦主表 + 分层子表——分析只追加、引用逐条落 citation;正式 verdict 仅人工或带 policy_id 的策略回写。

看告警标准 →
PAIN 04

交换标准解决不了运营

行业 schema 能分类、能交换,但不规定实体归并、调查索引和告警生命周期。全面改用则丢失运营语义;完全自研则对接成本高。

Dayu-SDM:分层——对外走交换投影,对内用五角色、实体索引与告警对象;一份源映射同时产出内部与交换两套投影。

看核心优势 →
Two Standards

两套标准

各自独立成文、互以对方为边界:日志标准不含研判语义,告警标准不复制日志正文。

日志标准中间版本 2026-08-04

统一事件表 sdm_event

一张表装所有厂商、所有类型的安全事件。设备检测判断保存在 observation.assertion,与客观行为事实分离。

回答:发生了什么。认识地位分层:事实只有一份,判断永远归属观察层、锚定证据链。

  • 行为/观察模型 — meta · event_kind=behavior · behavior · subject / object / carriers · facets · observation · extensions
  • 权威与加速 — 逻辑对象是唯一权威,检索副本必须可复现一致
  • 观测角色 — source / target 不自动等于 attacker / victim
  • 受控字典 — 闭合枚举 + 105 项 event.type × operation 字典
  • 接入管道 — WPL → OML → Kafka hybrid-v1 → Routine Load
98+类型样例
59逻辑字段
14接入厂商
告警标准v0.2 · 已通过评审

瘦主表 + 分层子表

事实、检出、证据、实体、研判、案件、流转各归其位;AI 结论可解释、可追溯,且不可直接生效。

回答:检出之后谁来处理、结论凭什么可信

  • 对象边界 — Event 事实 / Alert 检出 / Analysis 一次研判 / Case 工作对象
  • 两种生成路径 — 来源告警投影 SOURCE_ALERT 与本地检测 DETECTION
  • 五个 ID 各司其职 — dedup / alert / merge / correlation / case 不混用
  • 可解释 AI — 分析只追加,引用逐条落 citation,verdict 人工或策略回写
  • 唯一状态机 — workflow_status;评分、结论、正式结论独立成维度
7MVP 表
8核心对象
14ADR
Shared Semantics

跨两套标准的语义边界

四个词最容易混:事实、声明、检出、工作对象。两套标准共用下面这套边界。

FACT · 对象层

事实

sdm_event:发生了什么行为。subject / object / carriers / facets 描述客观行为——不真不假,只是发生了,是唯一权威的一份。

JUDGMENT · 观察层

判断是观察者的行为

observation.assertion:观察者对事实的定性——可能错。误报的本质是观察者判断错了,不是事实错了;每个判断经 evidence_refs 回溯到事实。

DETECTION

检出

sdm_alert:哪条检测认为值得看。来源投影或本地检测两条路径统一写入。

WORK OBJECT

工作对象

sdm_case:谁来处理这组告警。默认调查案件,升级才是正式安全事件。

高频误读

event_domain='threat' / 来源侧声称是告警,不等于平台 sdm_alert。 是否成为告警取决于两条生成路径之一被执行。

引用而非复制

告警域各表只按 event_id / log_id 引用事实;完整 facets 与日志原文留在 sdm_event,按需回查。

Core Advantages

核心优势

交换与分类停在「把多厂商日志说成同一种话」。Dayu-SDM 把这句话接进 SOC。
同一套行为句式做调查,独立对象做告警运营,实体可归并可走时间线

01

跨类型同一套行为句式

「这个用户过去 24 小时做过什么」不必按事件类各记一套字段地图。五角色先回答「谁通过什么对谁做了什么」,时间线、行为链与调查跳转走同一套查询。

查询与检测规则写一份,跨类型直接生效;AI 不必为每类日志重学字段地图。

source → carrier → target
02

事实、声明、检出、案件分开

设备声称检测到什么,保真存放为独立声明层,不改写行为事实;检出做聚合、去重与分派,案件承载研判处置,升级才是正式安全事件。

误报与事实可区分,研判和 AI 拿到的始终是「发生了什么」。

sdm_event / observation.assertion / sdm_alert / sdm_case
03

实体可归并、可走时间线

同一设备跨厂商得到同一个 ID。稳定 entity_id、角色 posting 与倒排索引,让调查从账号跳到设备、从进程跳到域名。

一跳拿到实体全时间线——AI 与分析师找数据,从翻日志变成跳实体。

entity_id · posting · S4 倒排索引
04

逻辑对象权威,物理只是投影

标量列加速过滤与聚合,VARIANT 保存完整对象,原文进独立 raw_log 与事件 1:1 回查;投影可以有损,语义对象不可。

查得快、语义全、可回原文对账,查询成本有 Benchmark 验收。

标量列 · VARIANT · raw_log 1:1
05

私有字段受治理,不进垃圾桶

标准字典之外的字段进 extensions 兼容容器,映射状态区分完整 / 部分 / 未映射,标准路径给查询与关联。

标准外的上下文不流失,检测、狩猎与 AI 敢依赖。

extensions · 映射状态
06

分析只追加,结论可回放

分析是一行只追加、可重跑的记录,引用逐条落 citation;verdict 仅由人或带 policy_id 的策略回写。

AI 结论可审计、可追责,才敢真正进研判流。

append-only · citation · policy_id
方向

分层,而不是替代或封闭。交换与行业分类走投影;事件调查、实体归并、物理查询与告警生命周期留在 SDM。不把外部 schema 当作内部唯一模型,也不把分析能力建在某一家平台的字段体系上。

Documentation

文档地图

两套标准各自的权威文档入口。