日志审计2.0通过内置告警规则、进程链分析和全链溯源三步实现容器运行时威胁检测与溯源。第一步,开启告警规则:选择内置的容器审计模板,如「容器:不受信任进程读取敏感文件」,监控对 /etc/passwd、/root/.ssh/ 等敏感路径的文件操作。第二步,进程链分析:告警触发时,系统对进程事件和文件操作进行建模,管理员可从风险进程顺藤摸瓜找到上下游调用关系,明确风险根因。第三步,全链溯源:通过实体级别全链路溯源,将进程所属的容器与 K8s Pod 建立关联,攻击路径被清晰还原为「异常进程 → Pod → K8s」,从而快速定位存在漏洞的工作负载。整个过程以拓扑图方式直观呈现,大幅降低理解门槛和排查时间。




