处理恶意代码检测统计口径不一致,第一步不是改数字,而是把两份报告的“计数对象、统计时间、判定标准、去重规则”逐项对齐。多数差异来自同一台主机被重复计数、扫描批次时间不同、或者一方按文件数另一方按事件数。只有确认差异来源后,才能判断是修正报告、补扫,还是保留两套口径分别说明。
恶意代码检测里最常见的口径分歧有三类。第一类是计数单位不同:一边统计“感染文件数”,一边统计“告警事件数”,同一个恶意样本在多个目录出现会拉开差距。第二类是时间窗口不同:一份报告截取到某日零点,另一份包含当天新增扫描结果。第三类是判定标准不同:一方把可疑脚本、广告插件也算作恶意代码,另一方只统计已确认的木马或后门。
处理时先把两组数字并排列出,逐项标注单位、截止时间、判定来源。若单位不一致,不要直接相减或求比例,那只会得到没有意义的差值。正确的做法是回到原始明细,按同一单位重新聚合。
总数对不上时,争论谁对谁错没有意义,应该抽取明细做交叉核对。具体步骤可以这样执行:
这里的关键判断是:如果差异集中在时间窗口和判定标准上,属于口径问题,不需要重新扫描;如果出现同一主机同一路径、时间也在窗口内,却只有一方检出,才需要复核该样本,确认是不是漏报。
多人协作场景下,减少返工的办法是在报告里固定一段“统计口径说明”,而不是事后口头解释。这段说明至少写清四点:统计单位是文件还是事件、时间范围与截止时刻、哪些类型计入恶意代码、去重规则按主机还是按路径。只要这四项写死,后续任何人拿到报告都能复现同一组数字。
如果确实存在两套合理口径,比如安全团队关心事件数、运维团队关心受影响主机数,可以同时保留,但要在同一份文档里分别标注,不要让两份报告各自表述。假设某次检测中,A报告写“恶意代码120处”,B报告写“受影响主机35台”,这两者并不矛盾,只是单位不同,强行统一反而会丢失信息。
不是所有不一致都要重扫。满足以下条件时,可以只修正统计口径、不重新执行检测:差异记录全部落在时间窗口外;差异记录属于判定标准不同的类型;差异由去重规则导致且明细可追溯。相反,如果同一对象、同一时间、同一标准下结论相反,说明检测过程本身可能存在问题,这时才需要针对该对象重新扫描并保留前后两次结果。
重新扫描也要控制范围,优先针对争议明细,而不是全量重跑。全量重扫成本高,还会引入新的时间窗口差异,让口径问题更复杂。
下一步建议:把本次争议明细整理成一张对照表,连同统一后的口径说明一起归档,作为下次恶意代码检测交付的默认模板。