Estos contenidos se han traducido de forma automática para su comodidad, pero Huawei Cloud no garantiza la exactitud de estos. Para consultar los contenidos originales, acceda a la versión en inglés.
Actualización más reciente 2025-04-08 GMT+08:00

Consulta de la lista blanca de alarmas

Función

Esta API se utiliza para consultar la lista blanca de alarmas.

Método de invocación

Para obtener más información, consulte Invocación a las API.

URI

GET /v5/{project_id}/event/white-list/alarm

Tabla 1 Parámetros de ruta

Parámetro

Obligatorio

Tipo

Descripción

project_id

String

ID de proyecto

Mínimo: 20

Máximo: 64

Tabla 2 Parámetros de consulta

Parámetro

Obligatorio

Tipo

Descripción

enterprise_project_id

No

String

ID de proyecto empresarial. Para consultar todos los proyectos empresariales, establezca este parámetro en all_granted_eps.

Mínimo: 0

Máximo: 64

hash

No

String

Valor hash de la descripción de la lista blanca de eventos (algoritmo SHA256)

Mínimo: 64

Máximo: 64

event_type

No

Integer

Tipo de evento. Su valor puede ser:

  • 1001: malware común

  • 1002: virus

  • 1003:gusano

  • 1004: Troyano

  • 1005: botnet

  • 1006: backdoor

  • 1010: Rootkit

  • 1011: ransomware

  • 1012: herramienta hacker

  • 1015: Shell web

  • 1016: minería

  • 1017: shell inverso

  • 2001: explotación de vulnerabilidad común

  • 2012: ejecución remota de código

  • 2047: explotación de vulnerabilidad de Redis

  • 2048: explotación de vulnerabilidad de Hadoop

  • 2049: explotación de vulnerabilidades de MySQL

  • 3002: escalamiento de privilegios de archivo

  • 3003: escalada de privilegios de proceso

  • 3004: cambio crítico de archivos

  • 3005: cambio de archivo/directorio

  • 3007: comportamiento del proceso anormal

  • 3015: ejecución de comandos de alto riesgo

  • 3018: shell anormal

  • 3027: tarea sospechosa de crontab

  • 3029: protección del sistema deshabilitada

  • 3030: eliminación de copias de respaldo

  • 3031: operaciones de registro sospechosas

  • 4002: ataque por fuerza bruta

  • 4004: inicio de sesión anormal

  • 4006: Cuenta del sistema no válida

  • 4014: cuenta agregada

  • 4020: robo de contraseñas

  • 6003: escaneo de servidor

Mínimo: 1000

Máximo: 30000

offset

No

Integer

Desfase, que especifica la posición inicial del registro que se va a devolver. El valor debe ser un número.

Mínimo: 0

Máximo: 2000000

Valor predeterminado: 0

limit

No

Integer

Número de registros mostrados en cada página.

Mínimo: 10

Máximo: 1000

Valor predeterminado: 10

Parámetros de solicitud

Tabla 3 Parámetros de encabezado de solicitud

Parámetro

Obligatorio

Tipo

Descripción

X-Auth-Token

String

Token de usuario. Se puede obtener invocando a la API de IAM utilizada para obtener un token de usuario. El valor de X-Subject-Token en el encabezado de respuesta es un token.

Mínimo: 1

Máximo: 32768

region

String

ID de región

Mínimo: 0

Máximo: 128

Parámetros de respuesta

Código de estado: 200

Tabla 4 Parámetros del cuerpo de respuesta

Parámetro

Tipo

Descripción

total_num

Integer

Número total

event_type_list

Array of integers

Tipos de eventos que se pueden filtrar

Mínimo: 0

Máximo: 2147483647

Longitud de matriz: 0 - 30000

data_list

Array of AlarmWhiteListResponseInfo objects

Detalles de la lista blanca de alarmas

Longitud de matriz: 0 - 100

Tabla 5 AlarmWhiteListResponseInfo

Parámetro

Tipo

Descripción

enterprise_project_name

String

Nombre del proyecto de empresa

hash

String

Valor hash de la descripción de la lista blanca de eventos (algoritmo SHA256)

description

String

Descripción

event_type

Integer

Tipo de evento. Su valor puede ser:

  • 1001: malware común

  • 1002: virus

  • 1003:gusano

  • 1004: Troyano

  • 1005: botnet

  • 1006: backdoor

  • 1010: Rootkit

  • 1011: ransomware

  • 1012: herramienta hacker

  • 1015: web shell

  • 1016: minería

  • 1017: shell inverso

  • 2001: explotación de vulnerabilidad común

  • 2012: ejecución remota de código

  • 2047: explotación de vulnerabilidad de Redis

  • 2048: explotación de vulnerabilidad de Hadoop

  • 2049: explotación de vulnerabilidades de MySQL

  • 3002: escalamiento de privilegios de archivo

  • 3003: escalada de privilegios de proceso

  • 3004: cambio crítico de archivos

  • 3005: cambio de archivo/directorio

  • 3007: comportamiento del proceso anormal

  • 3015: ejecución de comandos de alto riesgo

  • 3018: shell anormal

  • 3027: tarea sospechosa de crontab

  • 3029: protección del sistema deshabilitada

  • 3030: eliminación de copias de respaldo

  • 3031: operaciones de registro sospechosas

  • 3036: bloqueo de imágenes de contenedor

  • 4002: ataque por fuerza bruta

  • 4004: inicio de sesión anormal

  • 4006: cuentas no válidas

  • 4014: cuenta agregada

  • 4020: robo de contraseñas

  • 6002: escaneo de puerto

  • 6003: escaneo de servidor

  • 13001: eliminación de eventos de Kubernetes

  • 13002: comportamiento anormal de pod

  • 13003: enumeración de la información de usuario

  • 13004: vinculación de rol de clúster

white_field

String

Campos de lista blanca. Las opciones son las siguientes:

  • "file/process hash" # process/file hash

  • "file_path"

  • "process_path"

  • "login_ip" # login IP address

  • "reg_key" # registry key

  • "process_cmdline" # process command line

  • "username"

Mínimo: 1

Máximo: 20

field_value

String

Valor de campos de lista blanca

Mínimo: 1

Máximo: 128

judge_type

String

Comodín. Las opciones son las siguientes:

  • "equal"

  • "contain"

Mínimo: 1

Máximo: 10

update_time

Long

Hora en que se actualiza la lista blanca de eventos, en milisegundos.

Mínimo: 0

Máximo: 9223372036854775807

Solicitudes de ejemplo

Consultar las primeras 10 listas blancas de alarmas cuyo proyecto empresarial sea xxx.

GET https://{endpoint}/v5/{project_id}/event/white-list/alarm?limit=10&offset=0&enterprise_project_id=xxx

Ejemplo de respuestas

Código de estado: 200

Lista blanca de alarmas

{
  "data_list" : [ {
    "enterprise_project_name" : "All projects",
    "event_type" : 1001,
    "hash" : "9ab079e5398cba3a368ccffbd478f54c5ec3edadf6284ec049a73c36419f1178",
    "description" : "/opt/cloud/3rdComponent/install/jre-8u201/bin/java",
    "update_time" : 1665715677307,
    "white_field" : "process/file hash",
    "judge_type" : "contain",
    "field_value" : "abcd12345612311112212323"
  } ],
  "event_type_list" : [ 1001 ],
  "total_num" : 1
}

Código de ejemplo del SDK

El código de ejemplo del SDK es el siguiente.

Java

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
package com.huaweicloud.sdk.test;

import com.huaweicloud.sdk.core.auth.ICredential;
import com.huaweicloud.sdk.core.auth.BasicCredentials;
import com.huaweicloud.sdk.core.exception.ConnectionException;
import com.huaweicloud.sdk.core.exception.RequestTimeoutException;
import com.huaweicloud.sdk.core.exception.ServiceResponseException;
import com.huaweicloud.sdk.hss.v5.region.HssRegion;
import com.huaweicloud.sdk.hss.v5.*;
import com.huaweicloud.sdk.hss.v5.model.*;


public class ListAlarmWhiteListSolution {

    public static void main(String[] args) {
        // The AK and SK used for authentication are hard-coded or stored in plaintext, which has great security risks. It is recommended that the AK and SK be stored in ciphertext in configuration files or environment variables and decrypted during use to ensure security.
        // In this example, AK and SK are stored in environment variables for authentication. Before running this example, set environment variables CLOUD_SDK_AK and CLOUD_SDK_SK in the local environment
        String ak = System.getenv("CLOUD_SDK_AK");
        String sk = System.getenv("CLOUD_SDK_SK");

        ICredential auth = new BasicCredentials()
                .withAk(ak)
                .withSk(sk);

        HssClient client = HssClient.newBuilder()
                .withCredential(auth)
                .withRegion(HssRegion.valueOf("<YOUR REGION>"))
                .build();
        ListAlarmWhiteListRequest request = new ListAlarmWhiteListRequest();
        request.withEnterpriseProjectId("<enterprise_project_id>");
        request.withHash("<hash>");
        request.withEventType(<event_type>);
        request.withOffset(<offset>);
        request.withLimit(<limit>);
        try {
            ListAlarmWhiteListResponse response = client.listAlarmWhiteList(request);
            System.out.println(response.toString());
        } catch (ConnectionException e) {
            e.printStackTrace();
        } catch (RequestTimeoutException e) {
            e.printStackTrace();
        } catch (ServiceResponseException e) {
            e.printStackTrace();
            System.out.println(e.getHttpStatusCode());
            System.out.println(e.getRequestId());
            System.out.println(e.getErrorCode());
            System.out.println(e.getErrorMsg());
        }
    }
}

Python

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
# coding: utf-8

from huaweicloudsdkcore.auth.credentials import BasicCredentials
from huaweicloudsdkhss.v5.region.hss_region import HssRegion
from huaweicloudsdkcore.exceptions import exceptions
from huaweicloudsdkhss.v5 import *

if __name__ == "__main__":
    # The AK and SK used for authentication are hard-coded or stored in plaintext, which has great security risks. It is recommended that the AK and SK be stored in ciphertext in configuration files or environment variables and decrypted during use to ensure security.
    # In this example, AK and SK are stored in environment variables for authentication. Before running this example, set environment variables CLOUD_SDK_AK and CLOUD_SDK_SK in the local environment
    ak = __import__('os').getenv("CLOUD_SDK_AK")
    sk = __import__('os').getenv("CLOUD_SDK_SK")

    credentials = BasicCredentials(ak, sk) \

    client = HssClient.new_builder() \
        .with_credentials(credentials) \
        .with_region(HssRegion.value_of("<YOUR REGION>")) \
        .build()

    try:
        request = ListAlarmWhiteListRequest()
        request.enterprise_project_id = "<enterprise_project_id>"
        request.hash = "<hash>"
        request.event_type = <event_type>
        request.offset = <offset>
        request.limit = <limit>
        response = client.list_alarm_white_list(request)
        print(response)
    except exceptions.ClientRequestException as e:
        print(e.status_code)
        print(e.request_id)
        print(e.error_code)
        print(e.error_msg)

Go

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
package main

import (
	"fmt"
	"github.com/huaweicloud/huaweicloud-sdk-go-v3/core/auth/basic"
    hss "github.com/huaweicloud/huaweicloud-sdk-go-v3/services/hss/v5"
	"github.com/huaweicloud/huaweicloud-sdk-go-v3/services/hss/v5/model"
    region "github.com/huaweicloud/huaweicloud-sdk-go-v3/services/hss/v5/region"
)

func main() {
    // The AK and SK used for authentication are hard-coded or stored in plaintext, which has great security risks. It is recommended that the AK and SK be stored in ciphertext in configuration files or environment variables and decrypted during use to ensure security.
    // In this example, AK and SK are stored in environment variables for authentication. Before running this example, set environment variables CLOUD_SDK_AK and CLOUD_SDK_SK in the local environment
    ak := os.Getenv("CLOUD_SDK_AK")
    sk := os.Getenv("CLOUD_SDK_SK")

    auth := basic.NewCredentialsBuilder().
        WithAk(ak).
        WithSk(sk).
        Build()

    client := hss.NewHssClient(
        hss.HssClientBuilder().
            WithRegion(region.ValueOf("<YOUR REGION>")).
            WithCredential(auth).
            Build())

    request := &model.ListAlarmWhiteListRequest{}
	enterpriseProjectIdRequest:= "<enterprise_project_id>"
	request.EnterpriseProjectId = &enterpriseProjectIdRequest
	hashRequest:= "<hash>"
	request.Hash = &hashRequest
	eventTypeRequest:= int32(<event_type>)
	request.EventType = &eventTypeRequest
	offsetRequest:= int32(<offset>)
	request.Offset = &offsetRequest
	limitRequest:= int32(<limit>)
	request.Limit = &limitRequest
	response, err := client.ListAlarmWhiteList(request)
	if err == nil {
        fmt.Printf("%+v\n", response)
    } else {
        fmt.Println(err)
    }
}

Más información

Para obtener un código de ejemplo del SDK de más lenguajes de programación, consulte la pestaña Código de ejemplo en API Explorer. El código de ejemplo del SDK se puede generar automáticamente.

Códigos de estado

Código de estado

Descripción

200

Lista blanca de alarmas

Códigos de error

Consulte Códigos de error.