# 安全云脑 SecMaster > 云原生的新一代智能安全运营中心 ## 技术画册 - [初识华为云安全云脑:新一代云安全运营中心](https://support.huaweicloud.com/technologyposter-secmaster/secmaster_05_0002.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [安全云脑:开箱即用的安全运营体验](https://support.huaweicloud.com/technologyposter-secmaster/secmaster_05_0003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [安全云脑核心功能大解析之资产管理和日志采集功能](https://support.huaweicloud.com/technologyposter-secmaster/secmaster_05_0004.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [卷不动安全合规?安全云脑基线检查:一键安全合规+自定义遵从包,秒变“躺赢”模式](https://support.huaweicloud.com/technologyposter-secmaster/secmaster_05_0007.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 产品介绍 - [什么是安全云脑](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0001.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,集华为云多年安全经验,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,可以统一管理整个云上安全,精简云安全配置、云防护策略的设置与维护,提前预防风险,同时,可以让威胁检测和响应更智能、更快速,帮助您实现一体化、自动化安全运营管理, - [产品功能](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0003.md): 安全云脑基于云原生安全,提供全面的日志采集、智能分析、态势感知、编排响应等快速闭环的安全信息和事件管理能力,助您守护云上安全。同时,为满足不同场景下的安全需求,安全云脑提供了基础版、标准版和专业版供您选择,不同版本的功能存在差异,您可以根据业务需求选择合适的版本。总览呈现云上整体安全评估状况,并联动其他云安全服务,集中展示云上安全。工作空 - [应用场景](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0004.md): 场景说明安全监管趋严,合规要求越来越高,各地隐私保护遵从要求、数据安全、网络安全法等法规条例多且解读难。通过安全云脑基线检查、日志审计等功能,确保企业在满足国家行业监管要求的同时,能帮助企业明确安全目标,系统化进行信息系统安全建设,降低安全隐患及被攻击的风险。解决方案安全云脑提供的基线检查、日志审计等功能,可以帮助客户有效检查是否满足等级 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0008.md): 本章节主要介绍安全云脑与其他云服务之间的关系。安全云脑从主机安全(Host Security Service,HSS)、Web应用防火墙(Web Application Firewall,WAF)、Anti-DDoS流量清洗(Anti-DDoS)等安全防护服务中获取必要的安全事件记录,进行大数据挖掘和机器学习,智能AI分析并识别出攻击和入 - [内置检查项](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0021.md): 安全云脑支持检测云服务关键配置项,通过执行扫描任务,检查云服务基线配置风险状态,分类呈现云服务配置检测结果,告警提示存在安全隐患的配置,并提供相应配置加固建议和帮助指导。如需查看每个检查项目的详情,如检查状态、风险等级、检查内容等信息,请在检查项目详情页面进行查看,具体操作请参见查看检查结果。本章节介绍SecMaster云服务基线检查支持 - [总览和态势总览](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0023.md): 安全云脑总览页面实时呈现云上整体安全评估状况,并联动其他云安全服务,集中展示云上安全,包括资产的安全评估结果、安全监控和安全趋势等信息,可以全面了解资产的安全情况。总览页面实时呈现安全云脑所有工作空间的整体安全评估结果,查看方法请参见查看总览。态势总览页面实时呈现当前工作空间中资源的整体安全评估状况,包括资产的安全评估结果、安全监控和安全 - [服务版本差异](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0111.md): 安全云脑提供基础版、标准版、专业版供您使用。 - [产品优势](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0125.md): 您可以通过态势感知即时查看大屏、定期订阅安全运营报告,了解安全运营核心关注指标。云上资产自动盘点,云安全配置自动检查,支持定位到资产,指导并辅助自动加固,帮助您告别黑资产、错配置的焦虑。同时避免传统的外挂式安全方案引入的隐式通道或安全设备漏洞。专注于快速找到真正的威胁。通过每天对数十亿安全日志进行分析,利用华为云安全运营团队多年沉淀经验, - [约束与限制](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0126.md): 本文介绍安全云脑 SecMaster在使用过程中的约束和限制。 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0129.md): SecMaster对接了统一身份认证服务(Identity and Access Management,IAM)服务。SecMaster租户身份认证与访问控制通过IAM权限控制。统一身份认证(Identity and Access Management,简称IAM)是华为云提供权限管理的基础服务,可以帮助SecMaster服务安全地控制访 - [数据保护技术](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0130.md): SecMaster通过多种数据保护手段和特性,保证通过SecMaster的数据安全可靠。同时,SecMaster服务充分尊重用户隐私,遵循法律法规,不会采集和存储任何用户隐私数据。更多隐私数据使用和保护问题,请参考隐私政策声明。 - [审计与日志](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0131.md): 审计云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。用户开通云审计服务并创建和配置追踪器后,CTS可记录SecMaster的管理事件和数据事件用于审计。CTS的详细介绍和开 - [服务韧性](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0132.md): 华为云SecMaster当前主要部署在国内,已部署数据中心都处于正常运营状态,无一闲置。数据中心互为灾备中心,若某一地区出现故障,系统将在符合合规政策的前提下自动将客户的应用和数据迁移至未受影响的区域,确保业务连续性。为了减少由硬件故障、自然灾害或其他灾难带来的服务中断,华为云SecMaster提供灾难恢复计划。当发生故障时,SecMas - [认证证书](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0134.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [安全编排](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0135.md): SecMaster的安全编排功能可以针对云上安全事件提供安全编排剧本,实现安全事件的高效、自动化响应处置。其主要功能如下:剧本管理:内置自动响应的剧本,支持按需定义扩展。编写剧本的过程就是将安全运营流程和规程转换为剧本,并在剧本中将各种应用编排到一起的过程,也是将人读安全运营流程转换为机读工作流的过程。编写剧本的过程就是将安全运营流程和规 - [监控安全风险](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0201.md): SecMaster已对接云监控服务(Cloud Eye,CES),可以通过CES管理控制台,查看SecMaster的相关事件和监控指标,及时了解SecMaster运行状况。事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。CES服务是华为云为用户提供 - [图解安全云脑](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0236.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [权限管理](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0253.md): 如果您需要对华为云上购买的SecMaster资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。如果账号已经能满 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0260.md): 为了确保您的个人数据(例如用户名、密码、邮箱等)不被未经过认证、授权的实体或者个人获取,安全云脑(SecMaster)通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。安全云脑收集及产生的个人数据如表1所示。安全云脑(SecMaster)通过加密算法对用户个人敏感数据加密后进行存储。邮 - [内置剧本](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0336.md): 安全编排根据需求内置了剧本,可以根据需要直接进行使用。 - [内置类型](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0356.md): 本章节介绍安全云脑支持的内置告警类型、内置事件类型、内置威胁情报类型、内置漏洞类型。告警的基本概念请参见运营对象管理概述。告警类型支持查看、新增、编辑、启用、禁用、删除操作,详细操作指导请参见管理告警类型。事件的基本概念请参见运营对象管理概述。事件类型支持查看、新增、编辑、启用、禁用、删除操作,详细操作指导请参见管理事件类型。查看威胁情报 - [安全运营中心](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0397.md): 安全运营中心(Security Operations Center,SOC)一个集中式功能或团队,负责全天候检测端点、服务器、数据库、网络应用程序、网站和其他系统的所有活动,以实时发现潜在的威胁;对网络安全事件进行预防、分析和响应,以改进企业的网络安全态势。SOC还使用最新的威胁情报来掌握威胁组和基础结构的最新信息,并在攻击者利用系统或流 - [工作空间](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0414.md): 工作空间(Workspace)属于安全云脑顶层工作台,单个工作空间可绑定普通项目和Region,可支撑不同场景下的工作空间运营模式。数据空间是进行数据分组、负载、流控单元。同一数据空间的数据共享同一负载均衡策略。数据传输消息主题和存储索引组合为数据管道。新增工作空间:工作空间(Workspace)属于安全云脑顶层工作台,单个工作空间可绑定 - [告警管理](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0415.md): 广义的威胁告警是指由于自然因素、人为因素或软硬件本身的原因,对信息系统造成危害的事件,或对社会造成负面影响的威胁。对于安全云脑来讲,威胁告警泛指根据大数据分析检测出的,对用户资产产生威胁的安全事件。事件是一个广泛的概念,可以包括告警,但不限于此,它可以是系统正常操作的一部分,也可以是异常或错误。在运维和安全领域,事件通常指的是已经发生并需 - [安全编排](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0416.md): 分类和映射是指对云服务告警进行类型匹配和字段映射。安全编排(Security Orchestration)是将企业和组织在安全运营过程中涉及的不同系统或者一个系统内部不同组件的安全功能通过可编程接口(API)封装后形成的安全能力(即应用)和人工检查点按照一定的逻辑关系组合到一起,以完成某个特定的安全运营过程和规程。安全编排是将安全运营相关 - [什么是安全分析?](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0428.md): 安全分析是一种云原生安全信息和事件管理(Security Information and Event Management,SIEM)解决方案,是识别和评估系统、软件或网络中的潜在威胁和漏洞的过程。支持采集多种云产品的安全日志及告警,并基于预定义和自定义的安全检测规则对多来源的日志及告警进行聚合分析,旨在预防安全事件、保护资产、确保业务连 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-secmaster/secmaster_04_0001.md): 通过阅读本文,您可以快速了解安全云脑 SecMaster的计费模式、计费项、续费、欠费等主要计费信息。计费模式安全云脑提供包周期、按需计费两种计费模式,以满足不同场景下的用户需求。包周期是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后付费模式,即先使用再付费,按照实际使 - [计费模式概述](https://support.huaweicloud.com/price-secmaster/secmaster_04_0003.md): 安全云脑提供包周期、按需计费两种计费模式,以满足不同场景下的用户需求。包周期:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。按需:一种后付费模式,即先使用再付费,按照实际使用时长计费,秒级计费,按小时结算。按需计费模式允许您根据实际业务需求灵活地调整资源使用,无需提前预置资源,从而降低预置过多或 - [包周期](https://support.huaweicloud.com/price-secmaster/secmaster_04_0004.md): 包周期是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包周期的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包周期安全云脑的计费规则。包周期计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包周期计费模式的业务场景:稳定业务需求:对于长期运行且资源需 - [按需计费](https://support.huaweicloud.com/price-secmaster/secmaster_04_0005.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。安全云脑仅专业版和增值包功能支持按需购买。本文将介绍按需计费安全云脑资源的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。以下计费项支持按需计费:假设您计划购买配额数为1的专业版安全云脑,并同时购买了安全大 - [计费项](https://support.huaweicloud.com/price-secmaster/secmaster_04_0006.md): 安全云脑的计费项由服务版本、配额、增值包费用组成。具体内容如表1所示。其中,增值包中的功能在购买、使用时的其他说明如表2所示。假设您在2024/06/30 15:50:04购买了配额数为1的包周期专业版安全云脑(版本:专业版,配额数:1),还购买了增值包中的安全大屏(且开通了AstroCanvas大屏)、安全数据采集(5 GB/月)、安全 - [计费样例](https://support.huaweicloud.com/price-secmaster/secmaster_04_0007.md): 某用户于2024/06/08购买了1个配额1个月的标准版安全云脑,并购买了增值包(安全大屏、安全数据采集、安全数据保留、安全建模分析、安全编排)。规格配置如下:服务版本+配额数:标准版+1个配额增值包:安全大屏-安全态势指标Astro Canvas大屏Astro Canvas 安全态势感知大屏安全数据采集:5 GB/月安全数据保留:100 - [变更计费模式概述](https://support.huaweicloud.com/price-secmaster/secmaster_04_0009.md): 安全云脑支持通过包周期或按需计费方式购买,其中基础版、标准版只支持包周期计费方式购买,专业版支持包周期或按需计费方式购买。您可以根据业务需求购买安全云脑。按需计费:按需计费是后付费模式,按安全云脑服务的实际使用时长计费,可以随时开通/取消。包年/包月:包年/包月即包周期,是预付费模式,按订单的购买周期计费,适用于可预估资源使用周期的场景, - [按需转包周期](https://support.huaweicloud.com/price-secmaster/secmaster_04_0010.md): 安全云脑提供支持通过包周期或按需计费方式购买,其中基础版、标准版只支持包周期计费方式购买,专业版支持包周期或按需计费方式购买。您可以根据业务需求购买安全云脑。按需计费:按需计费是后付费模式,按安全云脑服务的实际使用时长计费,可以随时开通/取消。包年/包月:包年/包月即包周期,是预付费模式,按订单的购买周期计费,适用于可预估资源使用周期的场 - [续费概述](https://support.huaweicloud.com/price-secmaster/secmaster_04_0013.md): 包周期购买的安全云脑到期后会影响安全云脑的使用。如果您想继续使用,需要在指定的时间内为安全云脑续费。续费操作仅适用于包周期安全云脑,按需计费安全云脑不需要续费,只需要保证账户余额充足即可。安全云脑在到期前续费成功,所有资源得以保留,且安全云脑的运行不受影响。安全云脑到期后的状态说明,请参见到期后影响。包周期安全云脑续费相关的功能如表1所示 - [手动续费](https://support.huaweicloud.com/price-secmaster/secmaster_04_0014.md): 包周期安全云脑从购买到被自动删除之前,您可以随时在SecMaster控制台进行续费,以延长安全云脑的使用时间。 - [自动续费](https://support.huaweicloud.com/price-secmaster/secmaster_04_0015.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致安全云脑被自动删除。自动续费的规则如下所述:以安全云脑的到期日计算第一次自动续费日期和计费周期。安全云脑自动续费周期以您选择的购买时长为准。例如,您选择的购买时长为3个月,安全云脑即在到期前自动续费3个月。在安全云脑到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费, - [费用账单](https://support.huaweicloud.com/price-secmaster/secmaster_04_0016.md): 您可以在费用中心账单管理查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包周期计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算,具体扣费规则可以参考按需产品周期计算说明。安 - [欠费说明](https://support.huaweicloud.com/price-secmaster/secmaster_04_0017.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。已购买标准版或专业版或增值包,在按需计费模式下账户的余额不足。包周期对于包周期安全云脑资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包周期安全云脑资源仍可正常使用。然而,对于涉及费用的操作,如新 - [停止计费](https://support.huaweicloud.com/price-secmaster/secmaster_04_0018.md): 为了防止资源浪费,产生不必要的费用,对于不使用的资源,可停止计费。包周期计费的标准版和专业版中,资产配额与增值包(安全大屏、日志审计、安全编排)功能需分别退订/取消。当资产配额(专业版或标准版)被全部退订/取消后,当前为基础版时,您再执行退订/取消增值包功能操作。由于增值包功能依赖服务版本,当专业版或标准版的退订/取消后,未退订/取消增值 - [成本管理](https://support.huaweicloud.com/price-secmaster/secmaster_04_0019.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用安全云脑时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。使用安全云脑时,成本主要为各类资源的成本,这取决于安全云脑的计费项,详细介绍请参见计费项。成本管理的 - [安全云脑如何收费?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0021.md): 安全云脑服务提供包周期和按需计费的计费模式。包周期购买时长越久越便宜,包周期计费按照订单的购买周期来进行结算。购买时长越久越便宜,包周期计费按照订单的购买周期来进行结算。按需计费按小时计费,根据实际使用时长(小时)计费。先使用后付费,使用方式灵活,可以即开即停。按小时计费,根据实际使用时长(小时)计费。先使用后付费,使用方式灵活,可以即开 - [安全云脑可以免费使用吗?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0022.md): 可以。安全云脑提供基础版、标准版和专业版三个服务版本。用户可长期免费使用基础版。标准版和专业版按需计费,且增值包功能需额外购买。基础版、标准版与专业版在功能上的差异,请参见产品功能。有关标准版和专业版价格参考,请参见安全云脑价格计算器。 - [如何修改或取消安全云脑自动续费?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0024.md): 安全云脑开通自动续费后,如果需要取消或修改,可参照本章节进行处理。安全云脑开通自动续费后,支持取消自动续费操作。关闭自动续费后,版本到期将恢复为手动续费。详细取消操作指导,请参见取消自动续费。安全云脑开通自动续费后,支持修改续费配置,包括修改续费设定、修改自动续费周期、重置自动续费次数等。详细修改操作指导,请参见修改自动续费。 - [安全云脑到期后,会继续收费吗?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0025.md): 安全云脑到期后,不会继续收费。若到期后,未及时续费,会依次进入宽限期、保留期。其中宽限期和保留期是根据客户等级和订购方式定义不同的时长,具体宽限期和保留期时长定义请参见宽限期保留期。到期时间:针对包周期购买的安全云脑和资源,用户可以在安全云脑控制台已购资源页面查看到期时间。而按需资源自动扣费导致欠费后,将进入宽限期。宽限期:指客户的包年/ - [安全云脑即将到期,如何续费?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0026.md): 安全云脑续费是在原已购买的版本规格的基础上,延长使用时间。续费操作不能变更版本规格,即不能改变主机配额和增值包选择。续费操作仅针对包周期版本。在账户余额充足前提下,已配置自动续费后,包周期版本的资产配额、增值包、安全编排将自动续费,延长使用周期。自动续费的相关注意事项,请参见自动续费规则说明。后续将根据配置,自动续费延长使用期。 - [安全云脑支持退订吗?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0027.md): 若用户不再使用安全云脑防护功能或增值包,可执行退订或一键取消操作。包周期(包年/包月)计费模式:预付费方式。新购5天内的资源,支持每年10次5天无理由退订;使用超过5天的资源,退订需要收取手续费。按需计费模式:按小时计费方式。资源即开即停,支持一键取消释放资源。更多费用和订单说明信息,请参见费用中心。包周期计费的标准版和专业版中,资产配额 - [如何查看安全数据采集和安全数据资源包的剩余量?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0029.md): 已包周期购买安全云脑的安全数据采集和安全数据保留资源包,可以通过以下方法查看剩余量:在安全云脑总览页面右上角,将鼠标悬停在标准版或专业版上,页面显示版本管理窗口。在版本管理窗口中,单击安全数据采集或安全数据保留栏中的查看。安全数据采集示例在费用中心的资源包页面的资源包列表中,查看资源包的总量及剩余量。查看资源包剩余量 - [安全云脑是否支持变更计费模式?](https://support.huaweicloud.com/price-secmaster/secmaster_04_0030.md): 当前仅安全云脑专业版支持按需转包周期。如果您可预估使用安全云脑服务的周期,并需要长期使用安全云脑服务,可以将按需购买的安全云脑资源转为包周期计费模式,节省开支。已购买按需计费的安全云脑专业版服务。仅安全云脑专业版支持按需转包周期。安全云脑增值包不支持按需转包周期。 ## 快速入门 - [购买和使用安全云脑标准版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0001.md): 安全云脑实现了开箱即用,即默认在每个区域(Region)的首个工作空间中自动加载当前区域的所有资产,以及接入推荐的云服务日志数据,并启用精选预置模型和剧本。无需进行繁琐的手动配置,简化了使用流程并提升了效率。后续新增的用于自定义运营的工作空间,不会自动加载数据与资产,需要用户自定义处理。购买安全云脑并新增首个工作空间完成后,您将可以在安全 - [购买和使用安全云脑专业版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0002.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,旨在为用户提供一站式的云上安全管理解决方案。通过安全云脑,用户可以实现对云上资产、安全态势、安全信息和事件的集中管理,从而提升安全运营效率和响应速度。本文档将以首次在华北-北京四区域购买如下配置的安全云脑,并使用首个工作空间进行安全运营的场景为例进行介绍:计费模式:包周期版本 - [购买和使用安全云脑基础版](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0003.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,旨在为用户提供一站式的云上安全管理解决方案。通过安全云脑,用户可以实现对云上资产、安全态势、安全信息和事件的集中管理,从而提升安全运营效率和响应速度。本文档将以首次在华北-北京四区域购买如下配置的安全云脑,并使用首个工作空间的默认配置进行安全运营的场景为例进行介绍:计费模式: - [入门实践](https://support.huaweicloud.com/qs-secmaster/secmaster_07_0019.md): 当您完成了新增工作空间、采集数据、配置并启用了相关检查等基本操作后,可以根据业务需求使用安全云脑提供一系列实践。 ## 用户指南 - [定时执行基线检查](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0013.md): 安全云脑支持根据基线检查计划检查您的资产是否存在风险,默认每隔3天,每次在00:00~06:00对您账号下当前region相关资产按照安全上云合规检查1.0遵从包自动执行基线检查,无需用户执行额外操作,系统默认开启。另外,还可以自定义自动检测周期、时间以及检查范围。本文档将介绍如何新增自定义基线检查计划。在执行基线检查时,华为云安全配置基 - [查看检查结果](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0014.md): 检查计划设置完成后,如果需尽快查看检查结果,可以在基线检查页面,执行立即检查。执行完成后,约10分钟后将可以在检查结果页面进行查看,立即检查相关操作请参见立即执行基线检查。如果未执行立即检查,系统将按照已设置的检查计划,在指定时间内执行检查,例如,默认每隔3天检查一次,每次在00:00~06:00执行。检查完成后,将可以在检查结果页面中进 - [查看总览](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0022.md): 通过安全云脑总览页面实时呈现云上整体安全评估状况,并联动其他云安全服务,集中展示云上安全,包括资产的安全评估结果、安全监控和安全趋势等信息,可以全面了解资产的安全情况。安全云脑支持查看所有工作空间的整体安全评估结果,以及单个工作空间的安全评估结果,其中:总览:总览页面实时呈现安全云脑所有工作空间的整体安全评估结果,具体查看方法请参见本章节 - [查看资产信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0024.md): 在资产管理页面,可以查看资产的名称、类型、防护状态等信息,支持查看云上资产和云外资产。已完成资产订阅,详细操作请参见设置资产订阅。已购买安全云脑标准版或专业版,且在有效使用期内。安全云脑只有在开启资产订阅设置的工作空间才能同步资产相关信息。订阅后,资产信息将在一分钟内同步展示。仅支持订阅和同步云上资产。同时,不建议同一个区域的资产订阅至多 - [处理检查结果](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0033.md): 本章节介绍如何处理检查结果,请根据您的需要进行选择:查看风险项的改进建议:根据检测结果修复风险检查项。反馈检查结果:检查项中的手动检查项,您在线下执行检查后,需要在控制台上反馈检查结果,以便计算检查项合格率。导入检查结果:将线下检查结果数据信息导入至安全云脑基线检查中。导出检查结果:将线上检查结果导出至本地。导入检查结果数据时,有以下限制 - [新增工作空间](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0035.md): 工作空间(Workspace)属于安全云脑顶层工作台,单个工作空间可绑定普通项目和Region,可支撑不同场景下的工作空间运营模式。在使用安全云脑的基线检查、告警管理、日志审计、安全编排等功能前,需要先创建工作空间,它可以将资源划分为各个不同的工作场景,避免资源冗余查找不便,影响日常使用。本章节介绍如何新增工作空间。付费版本安全云脑:单账 - [安全分析概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0039.md): 安全云脑的安全分析功能是一种云原生安全信息和事件管理(SIEM)解决方案,支持采集多产品的安全日志及告警,并基于预定义和自定义的安全检测规则对多来源的告警及日志进行聚合分析,旨在帮助企业快速发现和响应安全事件,实现对云负载、各类应用及数据的安全保护。安全云脑支持集成WAF、HSS、OBS等多种华为云云产品的日志数据。集成后,可以检索并分析 - [查询与分析日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0041.md): 数据收集成功后,您可以在查询分析页面对收集到的日志数据进行实时查询分析。本章节将介绍如何对日志数据进行查询分析,请根据您的需要选择查询分析方式:方式一:输入查询条件进行查询分析,用户自定义设置查询时间范围,自定义查询分析语句进行查询。方式二:使用已有字段进行查询分析,用户自定义设置查询时间范围,使用日志已有的字段进行查询与分析。已有字段详 - [查询语句](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0042.md): 查询语句用于指定日志查询时的筛选条件,返回符合条件的日志。通过设置筛选条件,可以帮助您快速、有效地查询到所需日志。本章节将介绍查询语句以及使用示例。查询语句有两种形式:仅为*,表示不进行筛选,返回全量数据。由一个或多个查询子句组成,子句间通过NOT、AND、OR连接,并支持使用()提高括号内查询条件的优先级。查询子句基本结构如下所示:其中 - [查看工作空间](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0045.md): 本章节介绍用户如何通过管理控制台查看工作空间的信息,包括名称、类型和创建时间等。安全云脑支持在空间管理页面中可以查看全局工作空间的信息。如果无法查看且界面提示未购买安全云脑,请先开通安全云脑任意版本。例如,您在华北-北京四region已购买安全云脑、创建并使用工作空间。目前,切换至华东-上海一region的空间管理页面中可以查看华北-北京 - [编辑工作空间](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0046.md): 工作空间新增成功后,您可以对工作空间的基本信息(名称、描述)进行修改。该任务指导您如何编辑工作空间。 - [删除工作空间](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0047.md): 如果不再需要某个工作空间,可以参照本章节进行删除。工作空间删除后,工作空间中的所有数据将被同步清除,例如资产管理信息、基线检查数据、告警、事件等,影响资产的风险预防和处理,安全性能降低。工作空间删除后不可恢复,请谨慎操作。删除时,工作空间内运行的剧本、流程、引擎等将立即停止。选择永久删除,工作空间内的所有内容将永久删除无法恢复。工作空间创 - [管理数据空间](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0048.md): 数据空间是进行数据分组、负载、流控单元。同一数据空间的数据共享同一负载均衡策略。本章节介绍管理数据空间的相关操作:新增数据空间:如果需要使用安全云脑提供的安全分析、数据分析、智能建模等功能时,需要新增数据空间。查看数据空间详情:通过管理控制台查看数据空间信息,包括名称、类型和创建时间等。编辑数据空间:数据空间新增成功后,如果需要对其描述信 - [管理管道](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0052.md): 数据传输消息主题和存储索引组合为数据管道。本章节介绍管理数据管道的相关操作:创建管道:如果需要使用安全云脑提供的安全分析、数据分析、智能建模功能时,需要创建管道。查看管道详情:指导用户通过管理控制台查看管道的信息,包括名称、所属数据空间和创建时间等。编辑管道:管道创建成功后,可对管道Shard数、描述、生命周期等管道参数进行修改。删除管道 - [安全编排概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0060.md): 安全编排(Security Orchestration)是将企业和组织在安全运营过程中涉及的不同系统或者一个系统内部不同组件的安全功能按照一定的逻辑关系组合到一起,以完成某个特定的安全运营过程和规程。旨在帮助企业和组织的安全团队快速并高效地响应网络威胁,实现安全事件的高效、自动化响应处置。在安全编排中,剧本和流程是两个核心元素,它们相互关 - [启用剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0063.md): 剧本是处理一类安全问题的方法描述,是安全云脑在安全编排系统中的形式化表述。安全云脑默认提供了“告警指标提取”、“主机告警状态同步”、“重复告警自动关闭”等剧本。其中,多个剧本已默认启用,无需手动启用。默认已启用以下剧本:主机告警状态同步、高危漏洞自动通知、主机防线告警关联历史处置信息、云脑WAF地址组关联策略、应用防线告警关联历史处置信息 - [管理剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0068.md): 本章节将介绍如何执行查看已有剧本、禁用剧本、删除剧本等操作。查看已有剧本:查看已有剧本的信息,如剧本的数量,状态,版本等信息。删除剧本:当确认剧本不再使用,可删除剧本。仅支持删除剧本状态为未启用且当前剧本中不存在激活的剧本版本,不存在正在运行的剧本实例时,才可执行删除剧本。删除时,默认删除当前剧本中的所有历史剧本版本,删除后不可恢复,请谨 - [启用流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0074.md): 流程是剧本触发时响应的方式,安全云脑默认提供了“WAF一键解封”、“主机告警状态同步”、“告警指标提取”等流程。流程的初始版本(V1)系统默认启用,无需手动启用。同时,还支持对已有流程版本进行自定义编辑,使用自定义流程。本章节将介绍如何配置并启用自定义版本的流程:复制流程版本编辑并提交流程版本审核流程版本启用流程此外,用户可通过复制流程实 - [管理操作连接](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0085.md): 含义:操作连接是安全编排流程中,每个插件节点需要使用到的连接域名和鉴权参数。作用:用于在安全编排的流程执行过程中,每个插件节点运行时,传入需要连接的域名信息,以及在访问该域名时,需要使用到的用户鉴权信息,如用户名/密码、账号AK/SK等。操作连接与插件的关系:每个插件在运行过程中,需要通过域名调用的方式访问其他云服务或者三方服务,调用过程 - [查看实例监控](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0090.md): 当剧本/流程执行完成后,实例管理列表中会生成剧本/流程实例,即实例监控。实例监控列表每条记录是一个实例,可呈现实例的历史实例任务列表,以及历史实例任务的运行情况。本章节主要介绍如何查看实例监控信息。单账号单workspace内一天内的重试次数限制如下:手动重试:流程实例最大重试次数100次。重试之后,等剧本执行完毕之后才允许再次重试。AP - [查看待办任务](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0092.md): 待办列表呈现当前需要您进行处理的任务,本章节主要介绍如何查看待办任务列表。 - [处理待办任务](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0093.md): 当剧本/流程任务执行到某一节点时,任务暂停需人工处理,剧本/流程任务才能继续执行。本章节主要介绍如何处理待办任务。已触发剧本/流程任务,且任务流程需人工处理。不同业务类型,审批方式不同:剧本发布:右侧弹出剧本发布界面,填写审核意见,并根据页面提示进行审批。流程发布:右侧弹出流程发布界面,填写审核意见,并根据页面提示进行审批。剧本-节点审核 - [云审计服务支持的SecMaster操作列表](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0095.md): 云审计服务(Cloud Trace Service,CTS)记录了安全云脑相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见《云审计服务用户指南》。云审计服务支持的SecMaster操作列表如表 云审计服务支持的SecMaster操作列表所示。 - [下载或导出日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0100.md): 安全云脑支持将原始日志或查询分析日志下载或导出到本地,方便通过日志分析和定位问题。本章节介绍如何下载或导出日志。导出原始日志:在原始日志页签中,单击,系统将下载日志到本地。下载图表日志:在图表统计页签中,单击下载日志,系统将下载日志到本地。已完成数据接入,详细操作请参见云服务接入。导出原始日志:在原始日志页签中,单击,系统将下载日志到本地 - [查看图表统计结果](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0103.md): 当您执行了查询和分析语句后,安全云脑支持通过图表统计的形式对查询和分析的结果进行可视化展示,您可以选择统计图表类型展示查询和分析结果。安全云脑可以通过以下图表类型展示查询和分析结果:表格形式展示查询与分析结果折线图形式展示查询和分析结果柱状图形式展示查询和分析结果饼图形式展示查询和分析结果已经执行了查询和分析语句。安全分析说明请参见安全分 - [查询与分析语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0112.md): 本部分介绍安全分析使用的查询与分析语法,安全云脑支持检索 SQL语法。在安全云脑控制台上,具体输出查询与分析语法位置如下所示:SQL由查询语句和分析语句组成,以竖线 | 分隔。查询语句可单独使用,分析语句必须与查询语句一起使用。查询语句不支持数学运算,比如:(age + 100) ≤ 1000。聚合函数只支持字段,不支持表达式,比如avg - [SELECT](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0116.md): 完整的分析语句语法如下:其中,SELECT表示指定查询的字段。本章节内容将介绍SELECT语法参数说明及示例。示例1:使用*查询所有字段。示例2:使用*查询所有hostName = ‘ecs-574a’字段。使用*查询所有firstname、lastname字段。示例2:查询hostName包含HCSS-ECS-8253的日志,返回hos - [GROUP BY](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0117.md): 完整的分析语句语法如下:其中,GROUP BY表示按值分组。本章节内容将介绍GROUP BY语法参数说明及示例。示例1:按多个字段分组,查看不同年龄人数分布。示例2:查看主机hcss_ecs_3924的region分布,按多个字段分组。函数相关内容请参见函数。 - [HAVING](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0118.md): 完整的分析语句语法如下:其中,HAVING子句用于指定过滤分组结果(GROUP BY)或聚合计算结果的条件。本章节内容将介绍HAVING语法参数说明及示例。在分组的基础上,结合聚合函数来筛选数据。 - [ORDER BY](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0119.md): 完整的分析语句语法如下:其中,ORDER BY表示按字段值排序。本章节内容将介绍ORDER BY语法参数说明及示例。 - [LIMIT](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0120.md): 完整的分析语句语法如下:其中,LIMIT表示指定返回数据的条数。本章节内容将介绍LIMIT语法参数说明及示例。 - [函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0121.md): 完整的分析语句语法如下:本章节介绍函数。 - [聚合函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0122.md): 完整的分析语句语法如下:本章节介绍聚合函数。 - [支持接入的云服务日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01334.md): 安全云脑支持集成WAF、HSS、OBS等多种华为云云产品的日志数据。集成后,可以检索并分析所有收集到的日志,且默认存储7天。安全云脑接入华为云产品的云服务日志时,采用接入日志数据方式实现。安全云脑接入第三方(非华为云)日志场景,采用数据采集方式实现日志接入。单个管道接入吞吐规格限制是4MB/s。云堡垒机(CBH)的堡垒机审计日志cbh-a - [接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.md): 安全云脑支持一键接入WAF、HSS、OBS等多种华为云云产品的日志数据。接入后,可以统一管理日志信息,以及检索并分析所有收集到的日志。具体支持接入的云服务日志请参见支持接入的云服务日志。每个Region的首个工作空间可自动加载当前Region推荐接入的日志数据(未全部接入)。后续新增的用于自定义运营的工作空间,不会自动加载数据,需要用户自 - [工作空间概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0136.md): 本章节将介绍工作空间相关的如下内容:什么是工作空间?工作空间通用规则工作空间数量规划原则此外,工作空间支持如下操作:新增工作空间:工作空间(Workspace)属于安全云脑顶层工作台,单个工作空间可绑定普通项目和Region,可支撑不同场景下的工作空间运营模式。在使用安全云脑的基线检查、告警管理、日志审计、安全编排等功能前,需要先创建工作 - [管理安全报告](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0139.md): 本章节介绍如何管理安全报告,包括启用、停用、编辑、删除、下载、分享、发送操作。 - [日志字段含义](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0140.md): 如果您通过控制台接入了WAF、HSS、Anti-DDoS、CFW、OBS、CTS、APIG、IPS、DBSS、DSC等服务日志数据时,安全云脑会将日志来源、时间戳等信息以Key-Value对的形式添加到日志中。本章节将介绍各日志字段的含义,在安全分析的查询与分析日志中将会使用到日志字段。通用字段:通用字段含义。sec-waf-attack - [快速添加日志告警模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0141.md): 安全云脑的告警有两类:原始的云服务告警:将其他云服务的告警日志或攻击日志接入安全云脑后,可在安全云脑查看到对应告警或攻击。支持接入的云服务日志请参见支持接入的云服务日志,接入云服务日志请参见接入日志数据,查看告警请参见查看告警信息。模型告警:通过将查询分析结果添加到告警模型,通过新增日志告警模型,并在满足条件时触发告警,即可生成模型告警。 - [数据投递概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0143.md): 安全云脑支持将数据实时投递至其他管道或其他华为云产品中,便于您存储数据或联合其它系统消费数据。配置数据投递后,安全云脑将定时将采集到的数据投递至其他管道或对应的云产品。操作简单:只需要在控制台中完成简单的配置,即可将安全云脑的数据投递至OBS等云产品。数据集中:安全云脑已完成不同服务中的数据集中化,只需要将采集到的数据投递到OBS等云产品 - [管理数据投递任务](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0144.md): 本章节介绍管理投递任务,请根据您的需要选择对应操作:查看数据投递任务:查看数据投递任务相关信息。挂起投递任务:数据投递成功后,如需停止投递,可挂起目标投递任务。启动投递任务:数据投递任务停止投递后,如需重启投递,可启动目标投递任务。删除投递任务:如果不再需要某个投递任务,可删除投递任务。已新增数据投递。数据投递新增并授权成功后,投递任务状 - [开启数据监控](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0145.md): 安全云脑数据监控功能支持监控安全云脑管道上下游的生产速率、生产量、消费总速率等指标,您可以根据监控判断业务运行状态。生产者:是用来构建并传输数据到服务端的逻辑概念,负责把数据放入消息队列。订阅器:用于订阅安全云脑管道消息,一个管道可由多个订阅器进行订阅,安全云脑通过订阅器进行消息分发。消费者:是用来接收并处理数据的运行实体,负责通过订阅器 - [查看模型模板](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0147.md): 安全云脑支持利用模型对管道中的日志数据进行扫描,如果检测到有满足模型中设置触发条件的内容时,系统将产生告警提示。模型是基于模板而创建的,安全云脑根据常用场景内置了多种模型模板(包括场景说明、模型原理、处置建议、使用约束等信息),请在参考本章节进行查看。 - [新建或编辑模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0148.md): 安全云脑支持利用模型对管道中的日志数据进行监控,如果检测到有满足模型中设置触发条件的内容时,将产生告警提示。每个Region的首个工作空间可自动启用当前Region中推荐使用的预置模型。后续新增的用于自定义运营的工作空间,不会自动加载启用,需要用户自定义新建。新建模型可以使用已有内置模型模板进行创建模型,同时,也支持自定义新建告警模型:使 - [查看模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0149.md): 本章节将介绍如何查看模型。模型列表中,可查看当前已有模型的严重程度、名称/ID、管道名称、模型类型、更新时间和创建时间等信息。已新增模型,详细操作请参见新建或编辑模型。 - [查看告警信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0151.md): 在安全云脑的告警管理页面,可以通过查看告警列表了解近360天的告警威胁的统计信息列表,列表内容包括告警事件的名称、类型、等级和发生时间等。并可通过自定义过滤条件,如告警名称、告警等级和发生时间等,快速查询到相应告警事件的统计信息。告警管理页面分别呈现告警和攻击,二者的区别如下:本章节主要介绍如何查看告警信息。如果需要查看已接入云服务的告警 - [告警转事件或关联事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0152.md): 当收到告警信息且经过分析后,如果发现有攻击成功或有其他较为严重影响的,则需要进行单独处理,可以将它转为事件或关联事件。本章节主要介绍如何将告警转为事件,以及告警如何关联事件。本部分介绍告警和事件的含义、区别,告警转事件的原因和告警关联事件的原因。告警和事件的含义与区别告警和事件的含义与区别类别定义处理流程重要性和紧急程度告警告警是运维中的 - [新增或编辑告警](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0153.md): 本章节主要介绍如何新增告警,以及如何对已有的告警进行编辑。新增告警:安全云脑支持管理云上资产和云外资产,资产管理更多信息请参见资产管理概述。其中,云上资产的告警可以通过接入日志数据自动同步到安全云脑,云外资产的告警数据需要用户在安全云脑通过新增告警或导入告警将告警数据接入安全云脑。编辑告警:当告警的状态和基础信息发生变化需要修改时,可通过 - [关闭或删除告警](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0154.md): 本章节主要介绍如何执行关闭/删除告警操作。关闭告警:确认告警已处理完成,问题已解决,可选择关闭告警。关闭告警后,在告警管理页面的告警列表中,对应告警的状态变为关闭,则表示关闭告警操作执行成功。删除告警:当满足如下场景,用户可选择删除告警。仅用户自定义新增的告警或导入的告警支持删除操作,且告警删除后将无法恢复。当用户确认该条告警是无效或无关 - [查看事件信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0156.md): 事件是一个广泛的概念,可以包括告警,但不限于此,它可以是系统正常操作的一部分,也可以是异常或错误。在运维和安全领域,事件通常指的是已经发生并需要被关注、调查和处理的问题或故障。事件可能由一条或多条告警触发,也可能由其他因素(如用户操作、系统日志等)引发。事件的目的是为了记录、分析、报告或审计,通常用于记录和报告系统的历史行为,以便于分析和 - [新增或编辑事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0157.md): 本章节主要介绍如何新增事件,以及如何对已有的事件进行编辑。新增事件:当用户识别到有攻击成功,或有需要被关注、处理的问题故障等,可以新增事件进行跟踪处理。编辑事件:当事件的状态、等级、责任人等信息发生变化时,可通过编辑事件修改信息。每日新增事件数据不超过100条,因新增或导入事件字段填写不正确导致失败依然会计入新增配额。新增事件和导入事件共 - [关闭或删除事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0159.md): 本章节主要介绍如何执行关闭/删除事件操作。关闭事件:确认事件已处理完成,问题已解决或故障已消失,可选择关闭事件。删除事件:当满足如下场景,用户可选择删除事件。事件删除后将无法恢复。当用户确认该条事件是无效或无关事件;确认是重复冗余事件;确认是过期或历史事件,且无需保留事件数据或记录,无需后续处理动作。当用户确认该条事件是无效或无关事件;确 - [关闭或删除情报指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0161.md): 本章节主要介绍如何关闭和删除情报指标。关闭情报指标:当确认情报指标对应的威胁已消除,可关闭情报指标。删除情报指标:当确认情报指标信息有误或情报指标所描述的威胁场景不存在,可删除情报指标,情报指标删除后不可找回,请谨慎操作。 - [管理剧本版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0168.md): 本章节将介绍如何执行预览剧本版本、编辑剧本版本、激活/失活剧本版本、复制剧本版本、删除剧本版本等操作。预览剧本版本:查看剧本版本信息。编辑剧本版本:仅支持对版本状态为未提交的剧本版本进行编辑,修改剧本版本信息。复制剧本版本:如果需要使用某个未启用剧本,支持对剧本版本进行修改后再启用,启用自定义剧本版本操作步骤如下:复制剧本版本编辑并提交剧 - [管理流程](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0170.md): 本章节将介绍如何查看流程、删除流程、禁用流程、复制流程。查看流程:查看已有流程的信息,如流程的数量,状态,版本等信息。删除流程:当确认流程不再使用,可删除流程。仅支持删除流程状态为未启用且当前流程中不存在激活的流程版本时,才可执行删除流程。删除时,默认删除当前流程中的所有历史版本,删除后不可恢复,请谨慎操作。禁用流程:当不希望启用流程,但 - [管理流程版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0171.md): 本章节将介绍如何复制流程版本、编辑流程版本、提交流程版本、激活/失活流程版本、删除流程版本。配置并启用自定义版本的流程操作步骤如下:复制流程版本编辑流程版本提交流程版本审核流程版本启用流程激活/失活流程版本:每个流程只允许存在一个激活的流程版本。只有版本状态为未激活的流程版本才能激活。激活当前版本后,之前激活的版本将会失活。例如,此次激活 - [查看态势总览](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0177.md): 通过态势总览页面实时呈现当前工作空间中资源的整体安全评估状况,包括资产的安全评估结果、安全监控和安全趋势等信息,可以全面了解资产的安全情况。安全云脑支持查看所有工作空间的整体安全评估结果,以及单个工作空间的安全评估结果,其中:总览:总览页面实时呈现安全云脑所有工作空间的整体安全评估结果,查看方法请参见查看总览。态势总览:目标工作空间的态势 - [查看布局](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0178.md): 布局指的是指定页面按照特定的配置模板展示信息。同时,系统已内置多个页面布局,例如告警列表、情报详情、漏洞详情等。本章节主要介绍查看已有布局:查看已有布局和布局详情信息。将鼠标悬停在目标布局上,并单击布局右上角,可以进入布局配置详情页面进行查看。 - [查看情报指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0191.md): 本章节主要介绍如何查看已有情报指标信息。查看情报指标:可以查看情报指标的威胁度、发现时间、状态等信息。支持翻页查看或自定义过滤条件筛选情报指标。 - [新增或编辑情报指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0192.md): 情报指标库呈现当前您的所有指标信息。本章节主要介绍如何新建或编辑情报指标。新增情报指标:当发现对系统和用户潜在的威胁信息时,可通过新增情报指标记录威胁信息,以便安全负责人可以快速采取措施来保护其人员、信息和资产,加快威胁检测和修正。编辑情报指标:当情报指标的威胁度、状态、责任人等参数信息发生变化时,支持编辑情报指标,修改情报指标信息。仅专 - [查看数据类](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0193.md): 安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。数据类支持如下操作:查看数据类:当您需要查看或了解数据类字段结构,可参考本章节查看数据类详情。数据类:安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。常见的数据类包括告警、事件、威胁情报、漏洞等。数据对象:数据类 - [管理告警类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0195.md): 安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。常见的数据类包括告警、事件、威胁情报、漏洞等。本章节介绍如何管理告警类型,详细操作如下:查看已有告警类型:查看已有的告警类型及其详细信息。系统内置的告警类型列表请参考内置告警类型。新增告警类型:介绍如何新增自定义告警类型。告警类型关联布局:介绍如何将自 - [管理事件类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0196.md): 安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。常见的数据类包括告警、事件、威胁情报、漏洞等。本章节介绍如何管理事件类型:查看已有事件类型:查看已有的事件类型及其详细信息。系统内置的事件类型列表请参考内置事件类型。新增事件类型:介绍如何自定义新增事件类型。当内置事件类型无法满足业务分类需求时,可自定 - [查看威胁情报类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0197.md): 本章节介绍如何查看威胁情报类型。系统内置的威胁情报类型列表请参考内置威胁情报类型。系统内置威胁情报类型已默认关联已有布局,暂不支持自定义关联布局。系统内置威胁情报类型默认处于启用状态,暂不支持进行编辑、启用、禁用、删除操作。 - [管理漏洞类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0198.md): 安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。常见的数据类包括告警、事件、威胁情报、漏洞等。本章节介绍如何管理漏洞类型:查看已有漏洞类型:查看已有的漏洞类型及其详细信息。系统内置的漏洞类型列表请参考内置漏洞类型。新增漏洞类型:介绍如何自定义新增漏洞类型。当内置漏洞类型无法满足业务分类需求时,可自定 - [管理分类&映射](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0199.md): 分类&映射指的是数据源与数据对象(数据类的实例)的映射关系,对云服务告警进行类型匹配和字段映射。本章节介绍如何:查看已有分类映射:查看已创建分类映射的详细信息。如查看分类映射的名称、数据类、关联插件实例数等信息。创建分类映射:介绍如何自定义新建分类映射并配置分类映射参数。复制已有的分类映射:用户可通过先复制分类映射后,再编辑分类映射来实现 - [查看安全报告](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0202.md): 本章节介绍如何查看已创建的安全报告及其展示的信息。在报告详情页面,可以预览当前安全报告的详细信息。此处将以安全日报为例,展示安全报告样图,安全报告样例具体信息如下所示:下载安全报告管理安全报告:支持启用、停用、编辑、删除安全报告操作。 - [值班响应大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0207.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供一个值班响应大屏,可以查看未处理告警、事件、漏洞、基线的总览情况,实 - [查看自定义类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0212.md): 本章节介绍如何查看自定义类型。当需要确认已有自定义类型的配置信息时,可查看自定义类型详情。系统内置的类型和子类型不支持关联布局、编辑、删除、启用和禁用。其中,内置的IP和主机(物理机和虚拟机)类型可以执行启用和禁用操作,实现资产管理页面中展示类型的控制,详细操作请参见如何自定义导入主机资产?如何让IP类型资产在资产管理页面中显示?左侧显示 - [SecMaster支持的监控指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0214.md): 本节定义了安全云脑上报云监控服务的监控指标的命名空间、监控指标列表和维度列表,用户可以通过云监控服务提供的管理控制台或API接口来检索安全云脑产生的监控指标和告警信息。SYS.SecMaster命名空间是对一组资源和对象的抽象整合。在同一个集群内可创建不同的命名空间,不同命名空间中的数据彼此隔离。使得它们既可以共享同一个集群的服务,也能够 - [创建监控告警规则](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0215.md): 通过设置SecMaster告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解SecMaster安全状况,从而起到预警作用。设置告警规则操作,需要您具有CES FullAccess角色权限,若提示权限不足,请联系管理员进行授权,详细内容,请参见权限管理。告警 - [查看监控指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0216.md): 您可以通过管理控制台,查看SecMaster的相关指标,及时了解SecMaster安全状况,并通过指标设置防护策略。SecMaster已对接云监控,即已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见创建监控告警规则。如服务下所有实例超过一定时长(大于3小时)未上报监控数据,将不会展示在服务列表中。您也可以根据需要选择 - [目录定制](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0217.md): 安全云脑支持自定义目录,您可以根据需要对目录进行定制。本章节将介绍以下操作:查看已有目录:支持查看目录状态、目录名称、关联布局等信息。更换布局:通过更换目录布局可改变对应目录页面所展示的信息,将按照新的布局设置来显示。系统内置的目录不支持编辑、删除操作。仅资产管理、事件管理、告警管理、情报管理、漏洞管理支持更换布局。 - [导入或导出资产](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0219.md): 安全云脑支持导入云外各种资产,导入后,可以呈现资产的安全状态。同时,还可以将资产信息导出,支持导出云上资产和云外资产的信息。本章节介绍如何导入或导出资产。已购买安全云脑标准版或专业版,且在有效使用期内。仅支持导入.xlsx格式的文件,单次导入文件大小不超过5MB,且单次导入数据不超过100条。最多支持导出9999条资产信息。例如,需要导入 - [资产管理概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0220.md): 安全云脑支持管理云上资产和云外资产,可以查看当前工作空间所在region中所有资源的安全状态统计信息,帮助您快速定位安全风险问题并提供解决方案。云上资产:华为云云上资产,如弹性云服务器(Elastic Cloud Server,ECS)、Web应用防火墙(Web Application Firewall,WAF)、云数据库(Relatio - [脆弱性大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0222.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供一个脆弱性大屏,可以查看脆弱性资产、漏洞、基线、未防护资产等总览情况 - [资产大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0223.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供一个资产大屏,可以查看资产总数、受攻击资产数、未防护资产数等总览情况 - [威胁态势大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0224.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供一个威胁态势大屏,可以查看网络攻击次数、应用拦截次数、主机层拦截次数 - [数据采集概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0226.md): 安全云脑的日志采集功能支持将安全日志接入安全云脑,同时,也支持将安全云脑日志转出至第三方系统/产品。本章节介绍通过数据采集方式接入第三方日志数据。此外,日志接入或转出不同场景的操作或差异说明请参见表1。本章节介绍接入第三方日志数据。通过数据采集方式接入第三方日志数据,使用Logstash通过多种方式采集各类日志数据,采集后,可以快速实现历 - [管理连接](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0227.md): 连接器是Logstash配置的基础概念,主要包括input、output两部分,分别对应源连接器、目的连接器。用于定义采集器Logstash发送和接收数据方式和规范。新增连接配置请参考新增连接。同时为了提高连接管理的维护效率,减少操作配置,安全云脑支持批量导入和导出连接,从而提升云脑的易用性和用户体验。本章节则主要介绍如何执行查看连接管理 - [管理解析器](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0228.md): 解析器为Logstash配置的基础概念,主要为Logstash的filter部分,安全云脑解析器是对其filter部分的无码化封装和定制,用户只需在页面上配置解析器规则即可生成原生的filter配置脚本,从而轻松实现将原始日志转化为目标格式。本章节主要介绍如何执行查看解析器管理信息、导入解析器、导出解析器、删除解析器操作。当有多个工作空间 - [管理采集通道](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0229.md): 采集通道等价于Logstash的pipeline,在Logstash可以配置多个pipeline,每个pipeline包括input、filter、output部分,每个pipeline为单独的作业,互不影响。在安全云脑租户采集上,可将相同的pipeline部署在多个节点上,并且配置相同的pipeline视为一个采集通道。本章节主要介绍如 - [查看采集节点信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0230.md): 本章节主要介绍如何查看采集节点信息。当节点较多时,可以通过搜索功能快速查询指定节点。如需查看某个节点的详细信息,可单击节点名称,在右侧弹出的详情页面进行查看。节点参数说明参数名称参数说明节点名称/ID节点的名称/ID。健康状态节点的健康状态。失联:Agent进程已异常,15分钟内没有心跳则节点将标记为失联。正常:Agent进程正常。区域节 - [管理节点和组件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0232.md): 本章节介绍如何查看节点详细管理信息、注销节点、查看组件详情。当节点较多时,可以通过搜索功能快速查询指定节点。节点参数说明参数名称参数说明节点名称/ID节点的名称/ID。健康状态节点的健康状态。失联:Agent进程已异常,15分钟内没有心跳则节点将标记为失联。正常:Agent进程正常。区域节点所在区域。IP地址节点的IP地址。CPU使用率节 - [投递日志数据至其他数据管道](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0234.md): 本章节介绍如何投递日志数据至其他数据管道。主要步骤如下:步骤一:创建数据投递任务步骤二:数据投递授权步骤三:在数据投递的目的数据管道查看数据投递跨账号投递仅支持投递到其他账号管道中,不支持投递到其他云服务。如果新增的数据投递为跨账号投递,则需要登录目的账号进行授权操作。首次投递到目的投递类型需要进行授权,如果已经授权,则无需执行此步骤。配 - [投递日志数据至OBS桶](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0235.md): 本章节介绍如何投递日志数据至OBS桶。主要步骤如下:步骤一:创建数据投递任务步骤二:数据投递授权步骤三:在OBS中查看数据投递跨账号投递仅支持投递到其他账号管道中,不支持投递到其他云服务。如果新增的数据投递为跨账号投递,则需要登录目的账号进行授权操作。首次投递到目的投递类型需要进行授权,如果已经授权,则无需执行此步骤。配置基本信息。基本信 - [下载安全报告](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0237.md): 安全云脑创建并生成报告后,可以将报告下载至本地。本章节将介绍如何下载报告至本地。 - [创建空间托管](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0242.md): 空间托管旨在协助企业解决安全运营人员不足的困难,并提高安全运营效率。通过空间托管实现:多个工作空间集中管理。统一查看资产风险、告警、事件等。实现跨账号安全运营。空间托管支持的功能参见表1。空间托管的流程说明如下:依赖IAM5.0。空间托管视图以及工作空间个数的规格如下:托管视图规格约束:单账号单Region内最多创建1个空间托管视图。纳管 - [管理托管](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0244.md): 空间托管页面中,可以管理托管视图、我纳管的和纳管我的。托管视图:查看已创建的托管视图及其详细信息,支持查看、编辑、修改、删除或批量删除托管视图。我纳管的:呈现有哪些工作空间托管在我创建的托管视图中,支持查看我纳管的任务以及任务参数,管理我纳管的任务(包括接收、拒绝、解除、删除)。纳管我的:呈现我的工作空间被哪些托管视图纳管着,支持查看纳管 - [忽略或取消忽略漏洞](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0246.md): 某些漏洞只在特定条件下存在风险,比如某漏洞必须通过开放端口进行入侵,如果主机系统并未开放该端口,则该漏洞不存在危害。如果评估后确认某些漏洞无害,可以忽略该漏洞,无需修复。忽略后,下次HSS漏洞扫描后仍然会对该漏洞进行告警,安全云脑也将同步漏洞信息。同时,如果某个漏洞仍然需要关注,可以执行取消忽略操作。本章节介绍如何忽略和取消忽略某个漏洞。 - [修复漏洞](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0247.md): 当扫描到服务器存在漏洞时,您需要及时根据漏洞的危害程度结合实际业务情况处理漏洞,避免漏洞被入侵者利用入侵您的服务器。如果漏洞对您的业务可能产生危害,建议您尽快修复漏洞。对于Linux漏洞、Windows漏洞,您可以通过控制台修复漏洞。对于Web-CMS漏洞、应用漏洞、应急漏洞,暂不支持自动修复,您可以参考漏洞详情界面提供的修复建议手动修复 - [查看已购资源](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0252.md): 在安全云脑的已购资源中可统一呈现当前账号已经购买的资源,方便统一管理已购资源。已购资源详情页面参数说明参数名称参数说明将到期的资源当前区域的所有已购的版本和增值包中,即将到期的规格及增值包数量。用量告警当前区域已购买的所有的资源使用的情况。配额数当前区域已购买的总配额数数量。基本信息查看当前区域、计费模式以及创建时间。资源列表当前区域所包 - [通过IAM角色或策略授予使用SecMaster的权限](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0255.md): 如果您需要对您所拥有的SecMaster进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用SecMaster资源。根据企业用户的职能, - [通过IAM身份策略授予使用SecMaster的权限](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0256.md): 如果您需要对您所拥有的SecMaster进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用SecMaster资源。根据企业用户的职能, - [升级版本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0257.md): 升级版本分为版本的升级和配额的增加,请根据您的需要进行选择:付款成功后,您可以在管理控制台总览页面右上方查看当前购买的SecMaster版本。如果需变更资产配额,可以在已购资源页面,选择目标区域,并单击增加配额,添加资产配额,详细说明请参见增加配额。如果未同时开通增值包功能,可以在已购资源页面中,单击右上角购买增值包,开通增值包功能,详细 - [导入或导出漏洞](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0258.md): 安全云脑通过集成企业主机安全(Host Security Service,HSS)漏洞扫描数据以及手动导入漏洞数据,集中呈现云上资产漏洞风险,帮助用户及时发现资产安全短板,修复危险漏洞。导入漏洞:针对安全云脑无法自动同步的云服务或资产的漏洞信息,支持用户手动导入漏洞数据,导入漏洞数据后,可在安全云脑统一查看跟踪。导出漏洞:当您需要查看全量 - [查看插件详情](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0259.md): 本章节介绍如何查看安全云脑内置插件及详细信息。左侧显示内置所有插件集、插件、函数信息。如需查看某个插件的详细信息,可以单击插件名称,右侧将展示插件的详细信息。如果查看某个函数的详细信息,可以展开插件后,单击需要查看的函数名称,右侧将展示函数的详细信息。 - [导入或导出事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0261.md): 本章节主要介绍如何导入、导出事件。导入事件:通过列表的方式批量创建事件。导出事件:通过导出事件列表到本地,在本地查看事件信息,或者在团队内共享事件信息时可执行该操作。仅支持导入.xlsx格式的文件,单次导入文件大小不超过5MB,且单次导入数据不超过100条。每日新增事件数据不超过100条,因新增或导入事件字段填写不正确导致失败依然会计入新 - [导入或导出告警](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0262.md): 本章节主要介绍如何导入、导出告警。导入告警:云外资产的告警信息需要通过新增告警或导入告警的方式接入安全云脑。导入告警支持通过告警列表方式批量创建告警。导出告警:通过导出告警列表到本地,在本地查看告警信息,或者在团队内共享告警信息时可执行该操作。仅支持导入.xlsx格式的文件,单次导入文件大小不超过5MB,且单次导入数据不超过100条。每日 - [导入或导出情报指标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0263.md): 本章节主要介绍如何导入、导出情报指标。导入指标:支持通过情报指标列表方式批量创建情报指标,提高效率。导出指标:通过导出情报指标列表到本地,在本地查看情报指标信息,或者在团队内共享情报指标信息时可执行该操作。仅支持导入.xlsx格式的文件;单次导入文件大小不超过5MB;单次导入数据不超过100条。每日新增情报指标数据不超过100条,因新增或 - [服务委托授权](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0278.md): 安全云脑功能对其他云服务资源有依赖,需要您将相关云服务的操作权限委托给安全云脑,让安全云脑以您的身份使用这些云服务,代替您进行一些任务调度、资源运维等工作。当您首次使用安全云脑时,需要先进行委托授权操作,才能正常访问和使用安全云脑。具体待委托权限如下所示:已完成IAM账号授权操作,详细操作请参见IAM账号授权。已购买安全云脑。首次进入无需 - [查看已处理任务](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0281.md): 已处理列表呈现当前您已处理的任务,本章节主要介绍如何查看已处理的任务列表。 - [常见告警处置建议](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0285.md): 目前安全云脑在云服务接入时,可以设置将接入的云服务日志自动转告警。针对转入的告警提供以下处理建议,请根据实际情况进行排查处理。数据来源主机安全告警日志主机安全告警日志告警呈现【dangercmd】【HSS】主机:{{ipList}}执行dangercmd,{{__time}}【dangercmd】【HSS】主机:{{ipList}}执行d - [编辑或删除资产](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0286.md): 在资产管理页面可以对资产的业务系统进行编辑。另外,如果不再需要在安全云脑资产管理页面展示某个或某些云外资产的信息,可以删除资产。本章节介绍如何编辑或删除资产。云上和云外资产都支持编辑。仅自定义导入的云外资产支持删除,云上资产不支持删除。已购买安全云脑标准版或专业版,且在有效使用期内。仅自定义导入的云外资产支持删除,云上资产不支持删除。 - [设置资产订阅](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0287.md): 安全云脑只有在开启资产订阅设置的工作空间才能同步资产相关信息。订阅后,资产信息将在一分钟内同步展示。后续,将每天晚上自动同步资产信息。本章节介绍如何订阅资产。每个Region的首个工作空间可自动加载当前Region所有资产。后续新增的用于自定义运营的工作空间,不会自动加载资产,需要用户自定义接入。仅支持订阅和同步云上资产。同时,不建议同一 - [策略管理概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0288.md): 安全云脑的策略管理功能可以简化您在多个账户和资源上的管理和维护任务,以实现各种保护,包括WAF、CFW、VPC安全组、IAM。同时,支持统一展示所有策略信息、人工管理七层防线策略、查看人工/自动化拦截记录等操作。查看并配置防线策略:介绍如何查看以及配置防线策略。七层防线是指:物理防线、身份防线、主机防线、运维防线、数据防线、应用防线、网络 - [查看并配置防线策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0289.md): 本章节介绍如何查看以及配置防线策略。七层防线是指:物理防线、身份防线、主机防线、运维防线、数据防线、应用防线、网络防线。七层防线中的身份防线、数据防线、运维防线功能暂未上线。健康评分:展示当前资产的健康评分。分值范围为0~100,分值越大表示风险越小,资产更安全,安全分值详细说明请参见总览和态势总览。分值范围为0~100,分值越大表示风险 - [新增应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0290.md): 应急策略作为告警一键阻断的止血手段,可根据告警来源选择相应的类型对攻击者进行阻断。推荐阻断策略中为推荐设置,除此之外,您也可以结合对多条告警的综合调查结果,对单个攻击源采用多种类型进行阻断。本章节介绍如何新增应急策略。单用户单工作空间内最多新增300条支持阻断老化的应急策略,全量最多新增2500条应急策略。同时,单次下发策略阻断对象数量限 - [管理应急策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0291.md): 本章节介绍如何查看应急策略、删除应急策略。进入应急策略管理页面策略过期分布:以饼图形式呈现自动过期策略占比,并统计有自动过期和无自动过期的策略数量。策略分布:以柱状图形式呈现各个防线类型的阻断和加白策略类型的策略数量。应急策略支持的防线类型请参考约束与限制说明。阻断区域Top5:以条形图呈现策略对象所在的区域,仅统计Top5区域的应急策略 - [管理模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0331.md): 本章节将介绍如何管理模型,如启用、停用、删除自定义创建的模型等操作。启用模型:安全云脑支持利用模型对管道中的日志数据进行监控,如果检测到有满足模型中设置触发条件的内容时,将产生告警提示。当用户完成模型新建后,需要使用模型来生成告警,则需要启用模型。停用模型:当用户不再需要模型生成告警提示,则可以停用模型。删除模型:当模型规则不再适用且确认 - [投递日志数据至LTS](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0332.md): 安全云脑支持集成WAF、HSS、CFW等其他云产品日志,具体集成操作及支持集成的云服务请参见云服务接入。集成后的日志还支持投递至云日志服务(Log Tank Service,简称LTS),方便用户快速高效地进行实时决策分析、设备运维管理、用户业务趋势分析等。本章节将介绍如何将集成的日志数据投递至LTS。操作步骤如下:步骤一:创建数据投递任 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0339.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [升级组件控制器](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0342.md): 租户采集原组件控制器采用salt方案,考虑到业务的发展,在设计上采用了agent的方式,需要将原有agent进行升级操作,即将租户采集salt-minion升级到isap-agent。升级不影响数据面。租户采集鉴权采用IAM鉴权,因此,需要创建拥有安全云脑接口访问权限,禁止开启MFA等校验规则的IAM最小权限用户。登录安全云脑 SecMa - [管理工作空间标签](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0363.md): 工作空间新增成功后,您可以对工作空间的标签进行添加、编辑和删除操作。标签以键值对的形式表示,用于标识工作空间,便于对工作空间进行分类。此处的标签仅用于工作空间的管理。该章节指导您如何管理标签。一个工作空间最多添加20个标签。 - [一键阻断或解封](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0365.md): 一键阻断:应急策略作为告警一键阻断的止血手段,可根据告警来源选择相应的类型对攻击者进行阻断,拦截恶意IP或非法IAM用户的访问。配置方法请参见一键阻断。表1中为推荐设置,除此之外,您也可以结合对多条告警的综合调查结果,对单个攻击源采用多种类型进行阻断。推荐阻断策略告警类型对应防线推荐阻断策略HSS告警主机防线建议优先采用VPC策略阻断WA - [磁盘分区](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0372.md): 目前,租户采集主要用于数据中转业务,为保证采集器的正常运行,有如下约束与限制条件:组件控制器(isap-agent)安装仅支持非管理员账户的IAM账户。安装组件控制器(isap-agent)并使用采集器用于数据转入转出业务时,请保证/opt/cloud空间下有至少100G磁盘空间。因此,当您在/opt目录下安装isap-agent时,如果 - [Logstash组件配置项说明](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0373.md): 租户采集Logstash采集器是安全云脑经过定制化处理的。其在不同传输场景可进行不同程度的优化配置,此处主要提供日志配置log4j2.properties、jvm.options运行内存优化配置。 - [新增连接](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0374.md): 本章节主要介绍如何新增或编辑连接,即如何配置日志来源、接收目的地参数信息。数据连接新增成功后,仅支持对已选择的数据源类型的参数信息进行修改,不支持变更数据源类型。在连接管理页面中,单击新增,默认进入选择数据连接来源页面。配置数据连接来源参数。连接方式:选择来源。连接类型:选择数据源的类型。其他参数配置:根据选择的连接类型进行参数配置,详细 - [连接器规则说明](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0375.md): 安全云脑租户采集连接器,目前支持的源连接器类型如下表所示:安全云脑租户采集连接器,目前支持的目的连接器类型如下表所示: - [创建解析器](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0376.md): 安全云脑默认内置快速接入解析器,可根据需要进行选择:本章节主要介绍创建以及编辑解析器,以便将日志数据进行格式转换,实现无码化,将源日志转换成用户需要的数据类型。安全云脑支持两种方式配置日志解析器:使用模板进行创建:安全云脑提供模板日志解析器(规则),用户可以直接使用模板进行解析器配置;自定义新增解析器:当模板日志解析器(规则)无法满足日志 - [解析器规则说明](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0377.md): 租户采集功能主要用于数据中转业务使用定制化Logstash,解析器是对Logstash中filter部分的无码化封装。目前,支持如下类型的Logstash插件: - [新增采集通道](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0378.md): 本章节主要介绍如何新增以及编辑采集通道,完成各种功能组件连接,实现安全云脑和日志采集器正常工作。新增采集通道前,需先新增分组。在采集通道管理页面中,单击分组列表右侧的。输入分组名称,并单击,完成新增。分组新增完成后,如需编辑/删除,可以将鼠标悬停在分组名称后,单击编辑/删除按钮,进行编辑/删除操作。如果无可选解析器或需新增解析器,可以单击 - [新增节点](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0379.md): 本章节将介绍如何新增即如何安装组件控制器(isap-agent),以及如何编辑节点信息。安装路径建议为/opt/cloud,本章节也以此路径为例进行介绍。如需安装在其他自定义路径中,请根据路径修改,例如,如果安装路径为/tmp,则将该章节操作步骤中的安装路径改为/tmp。创建IAM最小权限账号租户采集鉴权采用IAM鉴权,因此,需要创建拥有 - [配置组件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0380.md): 本章节将介绍如何配置安全云脑日志采集组件Logstash。等待一段时间,当组件状态为应用完成时,表示在当前节点上采集器Logstash已经安装完成。用户若想查看组件详情,可参考查看组件详情。 - [管理遵从包](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0382.md): 本章节介绍如何管理遵从包,包括:查看遵从包、添加自定义遵从包、导入遵从包、导出遵从包、编辑、启用、停用或删除遵从包。查看遵从包:系统内置的遵从包和自定义遵从包都支持。添加自定义遵从包:仅自定义遵从包支持。导入遵从包:仅自定义遵从包支持。导出遵从包:系统内置的遵从包和自定义遵从包都支持。编辑遵从包:仅自定义遵从包支持,系统内置遵从包不支持编 - [管理检查项](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0385.md): 基线检查提供了内置检查项,详细说明请参见内置检查项。本章节介绍管理检查项,检查项支持如下操作:自定义检查项创建成功后,暂不支持对新增的单个检查项进行检查,需要执行立即检查或检查该检查项绑定的遵从包,才可以查看自定义检查项的检查结果。导入检查项数据时,有以下限制条件:支持导入.xlsx格式的文件。一次仅支持导入一个文件,且单次导入数据条不超 - [自定义大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0395.md): 安全云脑联动Astro大屏应用(Astro Canvas,简称AstroCanvas),支持指标自定义接入,页面零代码开发,数据分钟级接入。AstroCanvas以数据可视技术为核心,以屏幕轻松编排,多屏适配可视为基础,帮助非专业开发者通过图形化界面轻松搭建专业水准的数据可视化大屏应用,满足项目运营管理、业务监控、风险预警等多种业务场景下 - [查看日审总览](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0405.md): 日审总览页面呈现统计周期内当前工作空间中整体日志审计状况。 - [查询与分析语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0408.md): 本部分介绍安全分析使用的查询与分析语法,安全云脑支持检索 SQL语法和SecMaster SQL语法。在安全云脑控制台上,具体输出查询与分析语法位置如下所示:请根据需要选择对应的查询与分析语法:检索 SQL语法参考:SQL由查询语句和分析语句组成,以竖线 | 分隔。查询语句可单独使用,分析语句必须与查询语句一起使用。SecMaster S - [告警概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0419.md): 告警是运维中的一种异常信号的通知,通常是由监控系统或安全设备在检测到系统或网络中的异常情况时自动生成的。例如,当服务器的CPU使用率超过90%时,系统可能会发出告警。这些异常情况可能包括系统故障、安全威胁或性能瓶颈等。告警通常有明确的指示性,能够明确指出异常发生的位置、类型和影响。同时,告警可以按照严重程度来进行分类,如紧急、重要、一般等 - [管理检查计划](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0422.md): 本章节介绍如何管理检查计划。默认检查计划不支持变更包含的遵从包以及检查时间,仅支持执行开启或关闭操作。仅支持对自定义新增的检查计划进行编辑和删除操作。 - [查看布局模板](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0424.md): 布局中已有多个页面布局的管理页和详情页面模板,例如告警管理、事件管理、漏洞管理等。本章节主要介绍如何查看布局模板。可以通过布局类型、页面类型,并输入关键字来搜索指定布局模板。可以查看当前已有模板的名称、页面类型、创建时间等信息。可以对已有模板的名称、模板内的布局进行编辑。 - [采集后验证](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0425.md): 本章节介绍将非华为云日志接入安全云脑后,如何在安全云脑中测试验证日志是否接入成功。登录安全云脑 SecMaster控制台。单击管理控制台左上角的,选择区域和项目。在左侧导航栏选择工作空间空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。进入目标工作空间管理页面在左侧导航栏选择日志审计采集管理,进入采集管理页面后 - [处置攻击](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0431.md): 本章节介绍如何处置攻击。攻击是原始的7层防线告警,支持在安全云脑侧进行处置,关闭或忽略本次攻击告警。关闭告警:如果告警已手动处理完毕,可以选择关闭本次告警。忽略告警:如果告警风险可控,可以选择忽略本次告警。当相同告警事件再次触发时,将再次告警。同时,还可以在某条告警详情页面,单击页面右上角的处置。查看攻击请参见查看攻击信息。导出攻击请参见 - [账号风控工作台](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0436.md): 账号风控工作台针对身份安全风险问题,通过AK&SK泄露、基线风险、告警风险三大模块,呈现身份安全风险总体态势,帮助用户关注身份安全风险问题。异常AccessKey泄露:统计数据泄露AK-SK风险类型的攻击,数据来源于告警管理中属于数据泄露AK-SK风险类型的攻击列表。基线风险:统计资源类型为账号、IAM、委托的基线风险。告警风险:统计告警 - [大模型安全工作台](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0437.md): 大模型安全工作台实时为您呈现大模型合规态势,支持大模型的数据语料风险运营、推理业务风险运营和环境安全风险运营,实时呈现大模型的风险概览,助您识别大模型风险和潜在威胁。大模型安全工作台为您呈现推理安全、语料安全、环境安全的风险态势。推理安全:基于WAF攻击日志和访问日志,分析呈现大模型接口的调用请求次数、调用请求命中防护策略数、以及命中防护 - [工作台概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0439.md): 工作台是基于安全服务标准API,支持灵活拖拽快速构建管理界面,统一七层防线入口,并为AI-SPM(云安全态势感知管理)、账号风控等细分场景提供专项运营入口,实现安全云脑工作台框架全生命周期管理。系统工作台:安全云脑内置到系统的工作台即账号风控工作台、大模型安全工作台。账号风控工作台:账号风控工作台针对身份安全风险问题,通过AK&SK泄露、 - [查看工作台](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0440.md): 工作台是基于安全服务标准API,支持灵活拖拽快速构建管理界面,统一七层防线入口,并为AI-SPM(云安全态势感知管理)、账号风控等细分场景提供专项运营入口,实现安全云脑工作台框架全生命周期管理。系统工作台:安全云脑内置到系统的工作台即账号风控工作台、大模型安全工作台。账号风控工作台:账号风控工作台针对身份安全风险问题,通过AK&SK泄露、 - [多账号管理](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0446.md): 随着企业上云的广泛应用,越来越多的企业将业务迁移至云端,云端的资源、项目、人员、权限管理变得极其复杂。企业用户对于跨账号的云资源具有集中化管理需求,安全云脑支持将多个云账号集合到一个账号内,对多个云账号资源进行统一安全管理、安全防护配置及数据运营监控,并实时检测各个成员账号的安全风险状况,实现多账号快捷运营。本文介绍如何实现多账号管理。创 - [智能建模概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0447.md): 模板:安全云脑内置了多种分析规则模板(包括场景说明、模型原理、处置建议、使用约束等信息),用户可利用内置的模板快速创建模型。模型:模型是基于模板创建的,安全云脑支持利用模型对管道中的日志数据进行扫描,如果检测到有满足模型中设置触发条件的内容时,系统将产生告警提示。本文介绍模型模板的管理操作。查看模型模板:安全云脑根据常用场景内置了多种模型 - [情报管理概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0455.md): 威胁情报是描述对系统和用户的现有或潜在威胁的信息,使用威胁情报为异常活动提供必要的上下文,以便安全负责人可以快速采取措施来保护其人员、信息和资产。威胁情报的形式是情报指标,情报指标是将URL或IP地址等观察项目与网络钓鱼或恶意软件等已知威胁活动关联起来的数据。它会大规模地应用于安全产品和自动化服务,以检测组织面临的潜在威胁并进行防范。通过 - [手动扫描漏洞](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0002.md): 当您需要进行漏洞扫描并查看当前最新的漏洞信息,可参考本章节手动扫描漏洞。已购买安全云脑专业版,且在有效使用期内。已在HSS中完成Agent安装操作,详细操作请参见安装Agent。已接入HSS产品日志并已开启自动转告警设置,详细操作请参见云服务接入。如果接入了主机漏洞扫描结果,但是未开启自动转告警,则在漏洞管理将不会展示相关的漏洞扫描情况。 - [查看漏洞详情](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0023.md): 当您需要查看漏洞类型分布,漏洞列表,受漏洞影响的TOP资产,以及漏洞的详情参数等信息,可参考本章节查看漏洞详情。已购买安全云脑专业版,且在有效使用期内。已在HSS中完成Agent安装操作,详细操作请参见安装Agent。已接入HSS产品日志并已开启自动转告警设置,详细操作请参见云服务接入。如果接入了主机漏洞扫描结果,但是未开启自动转告警,则 - [查看或导出应急漏洞公告](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0025.md): 应急漏洞指的是华为云安全公告讯息中呈现的业界近期广泛披露的安全漏洞。安全云脑通过采集应急漏洞讯息,及时呈现业界近期广泛披露的安全漏洞,并支持一键获取安全漏洞详情、影响范围和处置建议等信息,提供对资产风险的消减建议。应急漏洞功能支持以下特性:支持每5分钟抓取一次安全公告讯息,更新应急漏洞公告。支持按披露时间排序应急漏洞公告。支持按关键字查找 - [基线检查概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0028.md): 安全云脑的基线检查功能支持检测云服务关键配置项,通过执行扫描任务,检查云服务基线配置风险状态,分类呈现云服务配置检测结果,告警提示存在安全隐患的配置,并提供相应配置加固建议和帮助指导。针对华为云服务关键配置项,安全云脑内置了“安全上云合规检查1.0”、“等保2.0三级要求”、“护网检查”、“华为云安全配置基线3.0”、“GDPR”、“操作 - [漏洞管理概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0038.md): 漏洞是指在操作系统实现、安全策略、软件等方面存在的缺陷或弱点,这些缺陷或弱点可能被攻击者利用,从而导致系统被破坏、数据泄露、服务中断或其他安全问题。安全云脑通过集成企业主机安全(Host Security Service,HSS)漏洞扫描数据以及手动导入漏洞数据,集中呈现云上资产漏洞风险,帮助用户及时发现资产安全短板,修复危险漏洞。HSS - [综合态势感知大屏](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0040.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供一个综合态势感知大屏,可以还原攻击历史,感知攻击现状,预测攻击态势, - [安全大屏概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0045.md): 在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,通常需要将安全云脑服务的分析结果展示在大型屏幕上。如果只是单纯将控制台界面放大显示,视觉效果并不是很理想。此时可以利用安全大屏,展示专为大型屏幕设计的服务界面,获得更清晰的态势信息和更好的视觉效果。安全云脑默认提供如下安全大屏:综合态势感知大屏:可以还原攻击历史,感知攻击现状,预测 - [运营对象管理概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0410.md): 数据类:安全编排与响应中的剧本和流程的运行都需要绑定数据类,由数据对象(数据类的实例)触发剧本。常见的数据类包括告警、事件、威胁情报、漏洞等。查看数据类请参考查看数据类。告警:告警是运维中的一种异常信号的通知,通常是由监控系统或安全设备在检测到系统或网络中的异常情况时自动生成的。例如,当服务器的CPU使用率超过90%时,系统可能会发出告警 - [手动执行基线检查](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0423.md): 基线检查中针对检查方式为手动的检查项,需要您在线下执行检查后,再在控制台上反馈检查结果,以便计算检查项合格率。其中如下遵从包含有手动检查项:等保2.0三级要求的所有检查项。GDPR的所有检查项。安全上云合规检查1.0中的部分检查方式为手动的检查项。护网检查中的部分检查方式为手动的检查项。华为云安全配置基线 3.0中的部分检查方式为手动的检 - [SecMaster支持监控的事件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_0430.md): 通过云监控服务,对剧本实例执行状态进行监控,当出现剧本实例执行失败异常事件时进行告警,方便您及时了解剧本实例执行情况。开启事件告警通知后,出现相关事件时,即可在云监控服务的事件监控页面查看事件详情。配置告警规则操作请参见创建监控告警规则。 - [购买安全云脑](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_1000.md): 安全云脑提供支持通过包周期或按需计费方式购买,其中基础版、标准版只支持包周期计费方式购买,专业版支持包周期或按需计费方式购买。您可以根据业务需求购买安全云脑。详细操作指导请参考购买安全云脑。购买过程中,如果提示权限不足,请参照添加权限进行处理。本视频介绍包周期方式购买专业版安全云脑和增值包功能,并新增工作空间。首次购买需要进行访问授权,获 - [增加配额](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_1002.md): 购买安全云脑资产配额完成后,当用户资产数量增加,或需对不同资产有不同使用时长需求,可参考本章节增加配额扩充配额数,并配置使用时长。操作过程中,如果提示权限不足,请参照添加权限进行处理。配额数是授权检测主机的数量。配额数最大限制为10000台。在购买安全云脑时,选择的最大配额需等于或大于当前账户下主机总数量,且不支持减少。如果购买的最大配额 - [购买增值包](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_1003.md): 安全云脑在标准版/专业版的基础上,增加了增值包功能,请根据您的需要进行选购。本章节介绍如何购买增值包。操作过程中,如果提示权限不足,请参照添加权限进行处理。安全云脑在标准版、专业版的基础上,提供有如下增值包功能:安全大屏功能说明:在现场讲解汇报、实时监控等场景下,为了获得更好的演示效果,可以将安全云脑服务的分析结果展示在大型屏幕上,获得更 - [创建或复制安全报告](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_4001.md): 安全云脑提供安全报告功能。您可以通过安全报告,及时掌握资产的安全状况数据。本章节主要介绍如何新建安全报告,以及如何通过复制已创建的报告快速创建报告。单账号单workspace内,最多可创建10个安全报告(包含日报、周报、月报、日志审计报告)。已购买安全云脑专业版,且在有效使用期内。如果前一步基本信息配置中选择的报告类型为日报时,此处请选择 - [立即执行基线检查](https://support.huaweicloud.com/usermanual-secmaster/secmaster_02_7002.md): 为了解最新的云服务基线配置状态,您需要执行扫描任务,扫描结束后才能获取云服务基线的风险配置。基线检查功能支持定期自动检查和立即检查:定期自动检查:根据安全云脑提供的默认基线检查计划或您自定义的基线检查计划,定时自动执行基线检查。立即检查:支持立即检查所有检查规范或某个检查计划,实时查看是否存在基线风险。本章节介绍如何立即执行基线检查,包含 - [检索SQL语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0002.md): SQL由查询语句和分析语句组成,以竖线 | 分隔。查询语句可单独使用,分析语句必须与查询语句一起使用。查询语句不支持数学运算,比如:(age + 100) ≤ 1000。聚合函数只支持字段,不支持表达式,比如avg(log(age))。不支持多表关联。不支持子查询。页面查询只支持返回500条。GROUP BY 分组上限为10000组。查询 - [查询语句](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0004.md): 查询语句用于指定日志查询时的筛选条件,返回符合条件的日志。通过设置筛选条件,可以帮助您快速、有效地查询到所需日志。本章节将介绍查询语句以及使用示例。查询语句有两种形式:仅为*,表示不进行筛选,返回全量数据。由一个或多个查询子句组成,子句间通过NOT、AND、OR连接,并支持使用()提高括号内查询条件的优先级。查询子句基本结构如下所示:其中 - [SELECT](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0007.md): 完整的分析语句语法如下:其中,SELECT表示指定查询的字段。本章节内容将介绍SELECT语法参数说明及示例。使用*查询所有字段。查询指定字段firstname, lastname。使用AS给字段定义别名,把account_number改为num。使用DISTINCT把age去重。使用SQL函数查看firstname名称长度。函数相关内容 - [GROUP BY](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0008.md): 完整的分析语句语法如下:其中,GROUP BY表示按值分组。本章节内容将介绍GROUP BY语法参数说明及示例。按字段的值分组,查看age的不同值。把account_number改为num,按字段别名num分组。查看account_number和age分布,按多个字段分组。使用SQL函数,根据lastname名长度统计日志数量。函数相关内 - [HAVING](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0009.md): 完整的分析语句语法如下:其中,HAVING子句用于指定过滤分组结果(GROUP BY)或聚合计算结果的条件。本章节内容将介绍HAVING语法参数说明及示例。语句示例:查询MIN(balance)大于10000的数据,并将MAX(balance)的值按age分组。在分组的基础上,结合聚合函数来筛选数据。 - [ORDER BY](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0010.md): 完整的分析语句语法如下:其中,ORDER BY表示按字段值排序。本章节内容将介绍ORDER BY语法参数说明及示例。按age升序排序查看日志。 - [LIMIT](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0011.md): 完整的分析语句语法如下:其中,LIMIT表示指定返回数据的条数。本章节内容将介绍LIMIT语法参数说明及示例。查看并返回第1条日志。查看并返回第2条日志。 - [函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0012.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [聚合函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0013.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [语法支持的类型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0015.md): SecMaster SQL语法支持的类型如下:STRING,BOOLEAN,BYTES,DECIMAL,TINYINT,SMALLINT,INTEGER,BIGINT,FLOAT,DOUBLE,DATE,TIME,TIMESTAMP,TIMESTAMP WITH LOCAL TIME ZONE,INTERVAL,ARRAY,MULTISE - [DQL语法定义](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0017.md): 语法定义query: values | { select | selectWithoutFrom | query UNION [ ALL ] query | query EXCEPT query | query INTERSECT query } [ OR - [SELECT](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0019.md): 语法格式SELECT [ ALL | DISTINCT ] { * | projectItem [, projectItem ]* } FROM tableExpression [ WHERE booleanExpression ] [ GROUP BY { groupItem [, groupItem ]* } ] - [聚合操作](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0020.md): GROUP BY子句是SQL中用于数据分组和汇总的核心功能。它的主要目的是将具有相同值的一个或多个列的行组合(分组) 在一起,然后对每个组应用聚合函数(如 SUM(), COUNT(), AVG(), MAX(), MIN())来计算汇总信息。功能描述按列进行分组操作。按列进行分组操作。语法格式SELECT [ ALL | DISTINC - [窗口](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0021.md): TUMBLE 窗口(滚动窗口)是 Flink 中最基础的窗口类型,它将无界数据流划分为固定大小,不重叠的连续时间窗口。每个数据元素只会属于一个特定的窗口。无界数据流:是指一种持续不断、理论上没有终点、数据元素随时间顺序到达的数据集合。云脑中的流表是无界数据流,如:“s_”开头的表。数据元素:是指无界数据流中的单条独立的记录。agg_fun - [JOIN](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0022.md): 语法格式FROM tableExpression INNER | LEFT | RIGHT | FULL JOIN tableExpression ON value11 = value21 [ AND value12 = value22]注意事项目前仅支持 equi-join ,即 join 的联合条件至少拥有一个相等谓词。不支持任何 - [OrderBy & Limit](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0023.md): 功能描述主要用于对结果集按照一个列或多个列进行排序。主要用于对结果集按照一个列或多个列进行排序。语法格式SELECT [ ALL | DISTINCT ] { * | projectItem [, projectItem ]* } FROM tableExpression [ WHERE booleanExpression ] - [Top-N](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0024.md): Top-N查询是根据列排序找到N个最大或最小的值,最大值集和最小值集都被视为是一种Top-N的查询。若在批处理或流处理的表中需要显示出满足条件的N个最底层记录或最顶层记录, Top-N查询将会十分有用。ROW_NUMBER(): 根据当前分区内的各行的顺序从第一行开始,依次为每一行分配一个唯一且连续的号码。目前,只支持 ROW_NUMBE - [去重](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0025.md): 对在列的集合内重复的行进行删除,只保留第一行或最后一行数据。ROW_NUMBER(): 从第一行开始,依次为每一行分配一个唯一且连续的号码。PARTITION BY col1[, col2...]: 指定分区的列,例如去重的键。ORDER BY time_attr [asc|desc]: 指定排序的列。所指定的列必须为时间属性。目前仅支持 - [关键运维操作实时通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0026.md): 安全云脑提供的关键运维操作实时通知剧本,基于运维操作,对关键运维操作进行邮件实时通知。关键运维操作实时通知剧本已匹配关键运维操作实时通知流程,该流程是通过消息通知服务,当有关键运维操作时,发送通知给运营人员。该剧本需要用户手动启用。已在安全云脑工作空间的日志审计云服务接入页面中接入云审计服务日志数据,详细操作请参见接入日志数据。已启用对应 - [保留关键字](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0027.md): 目前,由于SecMaster SQL特性功能还在不断更新完善中,其中有一些字符串的组合已被预留为关键字在后续功能特性中使用,因此,如果您需要使用这些字符串作为字段名,请使用反引号将字段名进行包装,例如,`value`, `count`。具体保留关键字如下: - [PROCTIME](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0028.md): PROCTIME表示调用系统处理时间。事件时间语义适用数据延迟可能性大、顺序性关键、精度要求高的场景。例如攻击检测等要求攻击链准确、还原行为发生顺序的场景建议使用事件时间语义;处理时间语义适用于实时性强、容忍精度误差的场景。实时快速告警等响应优先的场景建议使用处理时间语义。请根据您的业务需要选择是使用事件时间语义还是处理时间语义,如果是处 - [自动更改告警名称](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0029.md): 安全云脑提供的自动更改告警名称剧本,支持用户按照不同维度自定义告警名称。自动更改告警名称剧本已匹配自动更改告警名称流程,配置该剧本,需要对流程及流程中的插件进行适配。自动更改告警名称流程共四个插件节点:获取告警类型id、获取告警详情、SecMasterBiz、告警名称更新。本流程只需配置SecMasterBiz插件节点,该节点用来定制告警 - [配置剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0030.md): 本章节介绍如何配置剧本。配置后,当攻击者通过层层攻击到主机之后,进行告警,通知运营人员进行处置。该剧本需要用户手动启用。已在安全云脑工作空间的日志审计云服务接入页面中接入来源为HSS和WAF的告警数据。接入HSS和WAF攻击数据,并开启HSS数据的自动转告警开关,详细操作请参见接入日志数据接入HSS和WAF攻击数据,并开启HSS数据的自动 - [高危漏洞自动通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0031.md): 安全云脑提供的高危漏洞自动通知剧本,当新增主机漏洞,且等级为高危时,自动通知运营人员。高危漏洞自动通知剧本已匹配高危漏洞自动通知流程,该流程需要使用消息通知服务(Simple Message Notification,SMN)来创建安全云脑告警通知主题,并完成订阅即可接收到告警通知。当新增HSS的高危漏洞时,会通过SMN服务对运营人员发送 - [高危告警自动通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0032.md): 安全云脑提供的高危告警自动通知剧本,当有告警新增时,对高危或者致命告警去重后,自动通知运营人员。高危告警自动通知剧本已匹配高危告警自动通知流程,该流程需要使用消息通知服务(Simple Message Notification,SMN)来创建安全云脑告警通知主题,并完成订阅即可接收到告警通知。该剧本需要用户手动启用。安全云脑已获得SMN - [勒索事件响应方案](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0035.md): 勒索软件(Ransomware)又称勒索病毒,是一种特殊的恶意软件,属于“阻断访问式攻击”(denial-of-access attack)的一种。它通过技术手段限制受害者访问自己的系统或系统内的数据,如文档、邮件、数据库、源代码等,以此达到勒索钱财的目的。一旦勒索软件对系统攻击成功后,再对系统实行中断攻击并减轻损害的措施是有限,并且极具 - [配置剧本](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0036.md): 本章节介绍如何启用剧本,通过HSS恶意文件隔离查杀进行恶意软件和勒索软件告警处置。该剧本需要用户手动启用。已在安全云脑工作空间的日志审计云服务接入页面中接入HSS告警数据,并开启自动转告警开关,详细操作请参见接入日志数据。在安全云脑中,默认HSS文件隔离查杀流程的初始版本(V1)也已启用,无需手动启用。默认HSS文件隔离查杀剧本的初始版本 - [剧本介绍](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0037.md): 攻击链路在网络安全领域中是一个重要的概念,它主要指的是攻击者为了达成攻击目的,在目标网络或系统中采取的一系列攻击步骤和路径。这些步骤和路径构成了攻击链路,通过它们,攻击者能够逐步深入目标系统,最终实现其攻击目标。攻击链路对目标网络或系统的危害是巨大的。一旦攻击者成功构建了攻击链路,并突破了目标系统的防御措施,就可以对目标系统进行任意操作, - [剧本介绍](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0039.md): 恶意软件攻击是指通过电子邮件、远程下载、恶意广告等多种手段,向用户传播恶意软件(如病毒、蠕虫、木马、勒索软件等),并在目标主机上执行恶意程序,从而实现对远程主机的控制、攻击网络系统、窃取敏感信息或进行其他恶意行为。这类攻击对计算机系统、网络和个人设备的安全构成了严重威胁,可能导致数据泄露、系统崩溃、个人隐私泄露、金融损失以及其他安全风险。 - [云脑WAF地址组关联策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0041.md): 在安全云脑新增WAF应急策略且策略阻断对象是IP的场景,当满足以下任意一个条件:条件1:用户在安全云脑新增应急策略配置IP地址后,安全云脑把IP地址转换为IP地址组下发给WAF,由WAF执行策略。若WAF侧无安全云脑下发的IP地址组,则云脑WAF地址组关联策略剧本会生效,在WAF侧自动新建IP地址组,并将IP地址组绑定到WAF已有的防护策 - [应用防线告警关联历史处置信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0042.md): 当安全云脑在15天内新增了WAF的防线告警,且存在已被关闭的WAF防线告警,则应用防线告警关联历史处置信息剧本会将已关闭WAF防线告警的关闭评论添加到新增的相似WAF告警评论区中。告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。WAF相似告警的判断条件如下,两条告警满足以下一个或多个条件,则判定为相似告警:源IP相同。 - [网络防线告警关联历史处置信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0043.md): 当安全云脑在15天内新增了CFW告警,且存在已被关闭的CFW相似告警,则网络防线告警关联历史处置信息剧本会将已关闭CFW告警的关闭评论添加到新增的相似CFW告警评论区中。告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。CFW相似告警的判断条件如下,两条告警满足以下一个或多个条件,则判定为相似告警:源IP相同。受攻击的目 - [告警指标提取](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0044.md): 当安全云脑新增告警,且告警存在攻击源IP或目标IP,剧本告警指标提取会自动提取新增告警中的攻击源IP或目标IP,生成IP情报,并将IP情报与来源告警关联。若客户已购买微步,剧本告警指标提取提取新增告警中的攻击源IP或目标IP后,会自动在微步验证IP并同步IP情报的威胁度、置信度信息,最终生成IP情报。微步的配置请参见配置微步操作指导。微步 - [重复告警自动关闭](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0045.md): 当安全云脑新增告警,且新增告警的参数与已存在的历史告警相同,剧本重复告警自动关闭会自动关闭已存在的历史重复告警,保留最新的告警,且会在新告警中自动关联已关闭的历史重复告警。如下告警参数相同则会判定为是重复告警:告警名称告警类型等级受影响资产攻击者受害者数据来源模型名称告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。该剧 - [告警ip指标打标](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0046.md): 当安全云脑新增告警且同时满足以下条件时,剧本告警ip指标打标会将IP情报中的标签同步到新增的告警标签中。条件1:新增告警存在攻击源IP或目标IP。条件2:新增告警中的攻击源IP或目标IP与已经存在的IP情报中IP相同。告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。该剧本需要用户手动启用。已购买安全云脑专业版且在有效使 - [资产防护状态统计通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0047.md): 剧本资产防护状态统计通知每周一09:00自动统计剧本所在工作空间的资产数、已防护资产数、未防护资产数、防护率并通知用户统计结果信息。该剧本需要用户手动启用。已购买安全云脑专业版且在有效使用期内。剧本资产防护状态统计通知所在的工作空间已设置资产订阅,详细操作请参见设置资产订阅。用户已步骤一:创建并订阅主题,方可接收到安全云脑的通知。安全云脑 - [主机告警状态同步](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0048.md): 剧本主机告警状态同步实现安全云脑侧的企业主机安全 HSS告警状态被修改后,可自动同步告警状态到主机 HSS侧。该剧本默认启用,无需用户手动配置或启用。已购买安全云脑专业版且在有效使用期内。主机安全告警日志已接入安全云脑,且已打开自动转告警按钮。日志接入安全云脑请参见接入日志数据。安全云脑威胁管理告警管理页面中,数据来源为企业主机安全 HS - [主机资产风险统计通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0049.md): 剧本主机资产风险统计通知实现查询安全云脑侧资产管理中绑定弹性公网IP(Elastic IP,简称EIP)的主机资产,并将主机资产的漏洞信息统计结果发送给用户。触发条件:从配置结束立即开始生效,每天08:00执行1次,持续运行。该剧本需要用户手动启用剧本后方可生效。已购买安全云脑专业版且在有效使用期内。安全云脑已纳管云服务资产,即已开启资产 - [挖矿主机隔离](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0050.md): 剧本挖矿主机隔离实现针对告警类型为挖矿程序或挖矿软件的主机告警,对告警所属的主机进行自动隔离,自动将主机添加至虚拟私有云 VPC安全组,安全云脑自动阻断出方向(主机访问第三方)和入方向(第三方访问主机)。虚拟私有云 VPC安全组更多信息请参见安全组概述。触发条件:告警来源是主机,且告警类型是挖矿程序或挖矿软件。该剧本需要用户手动启用剧本后 - [勒索主机隔离](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0051.md): “勒索主机隔离”剧本已匹配“主机隔离-恶意软件”流程。实现针对告警类型为勒索软件的主机告警,自动将主机添加至虚拟私有云 VPC安全组,安全云脑自动阻断出方向(主机访问第三方)和入方向(第三方访问主机)。虚拟私有云 VPC安全组更多信息请参见安全组概述。触发条件:告警来源是主机,且告警类型是勒索软件。该剧本需要用户手动启用剧本后方可生效。已 - [主机防线告警关联历史处置信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0052.md): 当安全云脑在15天内新增了HSS的告警,且存在已被关闭的HSS告警,则主机防线告警关联历史处置信息剧本会将已关闭HSS告警的关闭评论添加到新增的相似HSS告警评论区中。HSS的相似告警和相似攻击均可触发剧本生效。HSS相似告警的判断条件如下,两条告警满足以下一个或多个条件,则判定为相似告警:CMD命令相同。告警来自同一个主机。攻击源IP相 - [WAF删除空防护策略](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0053.md): “WAF删除空防护策略”剧本已匹配“WAF删除空防护策略”流程,每周一09:00查询WAF防护策略,对空防护策略进行删除,释放资源。其中WAF的空防护策略指的是只有策略名称没有防护域名的防护策略。剧本需要用户启用后才可生效。安全云脑已获得WAF fullAccess权限。权限说明权限权限描述授权主体WAF fullAccessWeb应用防 - [身份防线告警关联历史处置信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0054.md): 当安全云脑在15天内新增了IAM告警,且存在已被关闭的相似IAM告警,则身份防线告警关联历史处置信息剧本会将已关闭IAM防线告警的关闭评论添加到新增的相似IAM告警评论区中。告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。IAM相似告警的判断条件如下,两条告警满足以下一个或多个条件,则判定为相似告警:攻击源IP相同。I - [未关闭告警自动统计通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0055.md): “未关闭告警自动统计通知”剧本已匹配“未关闭告警自动统计通知”流程,实现每天19:00自动统计安全云脑未关闭的告警信息并发送邮件/短信通知给用户。该剧本需要用户手动启用。安全云脑已获得SMN FullAccess权限,即拥有消息通知服务的所有权限。权限说明权限权限描述授权主体权限用途SMN FullAccess拥有消息通知服务的所有权限S - [高危告警自动化安全封堵](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0056.md): “高危告警自动化安全封堵”剧本已匹配“高危告警自动化安全封堵”流程,实现对高危或致命告警中的攻击源IP地址自动下发对应的应急策略进行阻断,其中高危或致命告警中攻击源IP需要同时满足以下条件:条件1:源IP地址攻击次数达到阈值(次数>3)。条件2:命中微步在线的恶意标签。该剧本生效后安全云脑自动下发应急策略阻断高危或致命告警中的恶意攻击源I - [主机Rootkit事件攻击自动化处置](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0057.md): “主机Rootkit事件攻击自动化处置”剧本已匹配“主机隔离-恶意软件”流程。实现针对告警类型为Rootkit的主机告警,自动将主机添加至虚拟私有云 VPC安全组,安全云脑自动阻断出方向(主机访问第三方)和入方向(第三方访问主机),同时自动关闭告警。虚拟私有云 VPC安全组更多信息请参见安全组概述。触发条件:告警来源是主机,且告警类型是R - [同步WAF黑IP到情报](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0058.md): “同步WAF黑IP到情报”剧本实现将Web应用防火墙 WAF中的黑名单IP同步到安全云脑的情报管理中,自动新增生成情报指标。该剧本需用户手动启用。该剧本从配置结束立即开始生效,每隔一天执行一次,一直执行。已购买安全云脑专业版且在有效使用期内。安全云脑已获得WAF ReadOnlyAccess权限,即拥有WAF接口只读权限。可参考以下步骤查 - [同步CFW黑IP到情报](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0059.md): “同步CFW黑IP到情报”剧本实现将CFW中的黑名单IP同步到安全云脑的情报管理中,自动新增生成情报指标。该剧本需用户手动启用。该剧本从配置结束立即开始生效,每隔一天执行一次,一直执行。已购买安全云脑专业版且在有效使用期内。安全云脑已获得CFW ReadOnlyAccess权限,即拥有CFW接口只读权限。可参考以下步骤查看安全云脑是否已获 - [关联内外部IP画像情报](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0060.md): “关联内外部IP画像情报”剧本,自动获取安全云脑告警中的外网源IP信息:若情报指标中存在相同的IP,则自动将告警与情报关联。若告警中的外网源IP信息在情报指标中不存在,安全云脑则自动调用微步在线情报社区IP信誉接口,并将查询到的情报信息保存到情报管理中自动生成情报指标,最后将情报与告警进行关联。该剧本需用户手动启用。触发条件:安全云脑新增 - [主机反弹Shell攻击自动化处置](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0061.md): “主机反弹Shell攻击自动化处置”实现针对告警类型为反弹Shell的主机告警,自动将主机添加至虚拟私有云 VPC安全组,安全云脑自动阻断出方向(主机访问第三方)和入方向(第三方访问主机),同时自动关闭告警。虚拟私有云 VPC安全组更多信息请参见安全组概述。触发条件:告警来源是主机,且告警类型是反弹Shell。该剧本需要用户手动启用剧本后 - [低危告警自动关闭](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0062.md): 剧本低危告警自动关闭会自动关闭已存在的等级为提示或低危的告警。告警和攻击的区别请参见告警概述,仅告警可触发剧本,攻击不能触发剧本。该剧本需用户手动启用。已购买安全云脑专业版且在有效使用期内。在安全云脑中,默认低危告警自动关闭流程的初始版本(V1)也已启用,无需手动启用。默认低危告警自动关闭剧本的初始版本(V1)也已激活,只需要启用就可以进 - [新增主机资产防护状态通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0063.md): 剧本新增主机资产防护状态通知实现当新增了主机资产且新增主机资产的防护状态是未防护,会自动将新增主机资产及防护状态通知给用户。触发条件:新增主机资产且防护状态为未防护触发剧本生效。该剧本需要用户手动启用剧本后方可生效。已购买安全云脑专业版且在有效使用期内。剧本新增主机资产防护状态通知所在的工作空间已设置资产订阅,详细操作请参见设置资产订阅。 - [Web登录爆破拦截](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0064.md): “Web登录爆破拦截”剧本已关联“Web登录爆破拦截”流程。“Web登录爆破拦截”实现针对告警类型为暴力破解的告警携带的源IP进行情报验证:若告警源IP不在微步的白名单内,则安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后安全云脑会将该IP加入到WAF阻断策略中并下发给WAF。若告警源IP在微步的白名单内,则不做任何处理。剧本触发条 - [HSS高危告警拦截通知](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0065.md): “HSS高危告警拦截通知”剧本已关联“HSS高危告警拦截通知”流程。“HSS高危告警拦截通知”实现针对等级为高危或致命的主机告警,若告警中的源IP未加入虚拟私有云 VPC安全组,该剧本生效后安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后,安全云脑会将该IP加入到VPC策略进行阻断,同时将该IP加入到VPC安全组。剧本触发条件:条件 - [凭据泄露响应](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0066.md): 凭据泄露指的是个人或组织在使用各种服务(如云服务、社交媒体、电子邮件等)时,其身份验证信息(如用户名、密码、API密钥、访问令牌等)被未经授权的第三方获取或泄露。凭据泄露响应类剧本已关联凭据泄露响应流程,剧本实现如下操作:API密钥泄露场景: 凭据泄露响应-AccessKey剧本自动化停用AKSK。该剧本需用户手动启用。安全云脑专业版在有 - [高危告警WAF自动处置](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0067.md): 安全云脑提供的高危告警WAF自动处置剧本,剧本已匹配高危告警WAF自动处置流程。该剧本会自动获取CloudTIC(华为云内置情报中心)中WAF的IP情报,针对威胁度为黑且严重性大于70的IP情报(判定为有风险的IP情报)执行如下操作:动作1:在WAF自动封堵IP情报中的源IP。动作2:判断安全云脑中是否存在该IP对应的情报指标,若不存在则 - [异常AccessKey泄露风险扫描](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0068.md): 异常AccessKey泄露风险扫描剧本已关联异常AccessKey泄露风险扫描流程,剧本实现每天0点定时扫描GitHub是否存在泄露的AKSK,若存在泄露的AKSK则在安全云脑自动新增一条AKSK风险类型的攻击。该剧本需用户手动启用。该剧本启用后每天0点定时触发执行。依赖安全云脑需获取iam:credentials:listCredent - [WITH](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0076.md): WITH子句提供了一种用于更大查询而编写辅助语句的方法。这些编写的语句通常被称为公用表表达式,表达式可以理解为仅针对某个查询而存在的临时视图,常用于查询结果重复利用和提高sql可读性。下面的示例中定义了一个公用表表达式 resource_with_total ,并在一个 GROUP BY 查询中使用它。 - [聚合函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0077.md): 安全云脑SecMaster SQL语法支持的聚合函数如下表所示: - [哈希函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0078.md): 安全云脑SecMaster SQL语法支持的哈希函数如下表所示: - [集合函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0079.md): 安全云脑SecMaster SQL语法支持的集合函数如下表所示: - [类型转换函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0080.md): 安全云脑SecMaster SQL语法支持的类型转换函数如下表所示: - [条件函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0081.md): 安全云脑SecMaster SQL语法支持的条件函数如下表所示: - [时间函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0082.md): 安全云脑SecMaster SQL语法支持的时间函数如下表所示: - [字符串函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0083.md): 安全云脑SecMaster SQL语法支持的字符串函数如下表所示: - [算术函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0084.md): 安全云脑SecMaster SQL语法支持的算术函数如下表所示: - [逻辑函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0085.md): 安全云脑SecMaster SQL语法支持的逻辑函数如下表所示: - [比较函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0087.md): 安全云脑SecMaster SQL语法支持的比较函数如下表所示: - [Union/Union ALL联合查询](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0088.md): UNION/UNION DISTINCT 返回多个查询结果的并集,并去除重复行。UNION ALL返回多个查询结果的并集,包含重复行。集合运算是以一定条件将表首尾相接,所以其中每一个SELECT语句返回的列数必须相同,列的类型一定要相同,列名不一定要相同,使用第一个查询的列名作为结果集的列名。union联合查询只能在子查询中应用。输出Or - [威胁分析函数](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0435.md): 安全云脑SecMaster SQL语法支持的威胁分析函数如下表所示: - [COA插件](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0437.md): 安全云脑系统内置插件,可调用CloudTIC(华为云内置情报中心)进行威胁情报验证。系统内置插件均已存在对应操作连接。函数功能:调用CloudTIC(华为云内置情报中心),进行威胁情报验证。 - [SMN](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0438.md): 安全云脑系统内置插件,可调用SMN(消息通知服务)云服务接口执行操作。系统内置插件均已存在对应内置的操作连接。函数listSubscriptionsByTopic参数说明:介绍函数的输入参数和输出参数。函数listSubscriptionsByTopic输出示例:给出函数的输出示例。函数功能:调用SMN(消息通知服务)接口,分页获取特定T - [SecMasterBiz](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0439.md): 安全云脑系统内置插件,可进行告警及其他数据类数据进行预处理。系统内置插件均已存在对应内置的操作连接。函数modifyStatus参数说明:介绍函数的输入参数和输出参数。函数modifyStatus输出示例:给出函数的输出示例。函数功能:安全云脑内置告警标题摘要评论生成方法。函数getDataClassID参数说明:介绍函数的输入参数和输出 - [SecMasterUtilities](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0440.md): 安全云脑系统内置插件,包含多种常用基础工具方法,包括字符串,列表,字典数据处理及时间,四则运算等。系统内置插件均已存在对应内置的操作连接。函数stringToJson参数说明:介绍函数的输入参数和输出参数。函数stringToJson输出示例:给出函数的输出示例。函数功能:数据类型转换,将string转为json。函数isMatch参数说 - [ThreatBook](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0441.md): 安全云脑系统内置插件,可调用ThreatBook(微步在线X情报社区)进行威胁情报查询。系统内置插件均已存在对应内置的操作连接。函数getThreatBookInfo参数说明:介绍函数的输入参数和输出参数。函数getThreatBookInfo输出示例:给出函数的输出示例。函数功能:调用ThreatBook(微步在线X情报社区)进行威胁情 - [SecMaster](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0442.md): 安全云脑系统内置插件,可调用SecMaster(安全云脑)云服务接口执行操作。系统内置插件均已存在对应内置的操作连接。函数changeAlert参数说明:介绍函数的输入参数和输出参数。函数changeAlert输出示例:给出函数的输出示例。函数功能:调用SecMaster(安全云脑云服务)接口,更新告警。函数createComment参数 - [HSS](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0443.md): 安全云脑系统内置插件,可调用 HSS(主机安全服务)云服务接口执行操作,主要用于管理主机状态、漏洞、安全事件等HSS资源。系统内置插件均已存在对应内置的操作连接。函数listHostStatus参数说明:介绍函数的输入参数和输出参数。函数listHostStatus输出示例:给出函数的输出示例。函数功能:调用 HSS(主机安全服务)云服务 - [VPC](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0444.md): 安全云脑系统内置插件,可调用VPC(虚拟私有云)云服务接口执行操作,主要用于管理VPC、安全组、安全组规则、弹性公网IP、流日志、对等连接、网络ACL、IP地址组、端口等VPC资源。系统内置插件均已存在对应内置的操作连接。函数listFlowLogs参数说明:介绍函数的输入参数和输出参数。函数listFlowLogs输出示例:给出函数的输 - [WAF](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0445.md): 安全云脑系统内置插件,可调用WAF(Web应用防火墙)云服务接口执行操作,主要用于管理防护域名、策略、IP地址组、黑白名单等WAF资源。系统内置插件均已存在对应内置的操作连接。函数createIpGroup参数说明:介绍函数的输入参数和输出参数。函数createIpGroup输出示例:给出函数的输出示例。函数功能:创建IP地址组。函数de - [CFW](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0446.md): 安全云脑系统内置插件,可调用 CFW(云防火墙)云服务接口执行操作,主要用于管理防火墙、ACL规则、地址组、黑白名单等CFW资源。系统内置插件均已存在对应内置的操作连接。函数addAclRule参数说明:介绍函数的输入参数和输出参数。函数addAclRule输出示例:给出函数的输出示例。函数功能:添加ACL(访问控制列表)规则。函数lis - [OBS](https://support.huaweicloud.com/usermanual-secmaster/secmaster_08_0447.md): 安全云脑系统内置插件,可调用 OBS(对象存储服务)云服务接口执行操作。系统内置插件均已存在对应内置的操作连接。函数appendObject参数说明:介绍函数的输入参数和输出参数。函数appendObject输出示例:给出函数的输出示例。函数功能:向OBS桶中的对象追加内容。如果对象不存在则创建新对象;如果对象存在且大小超过50MB则拒绝 ## 最佳实践 - [方案概述](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0006.md): 安全云脑的日志采集功能支持将安全日志接入安全云脑,同时,也支持将安全云脑日志转出至第三方系统/产品。日志采集器节点作为中间节点,负责在安全云脑和租户服务器之间收集、上传、下发日志。本部分介绍日志采集中涉及的基本概念的描述及其作用。日志采集组件(Logstash):用于日志采集、日志传输。组件控制器(isap-agent):用于管理日志采集 - [资源规划](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0007.md): 具有安全云脑数据采集管理权限,且非管理员的IAM账户。安装采集器(isap-agent + Logstash)的租户云服务器(ECS)规格要求如下表:无限制,可随云资源配置变化而动态扩展。 - [场景说明](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0009.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,集华为云多年安全经验,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力。安全云脑支持全面地进行资产脆弱性盘点;支持高强度7*24的安全保障,侧重于防攻击,保障业务可用性不因安全攻击受影响;侧重于防入侵,保障不因入侵失分被问责。能够更 - [步骤一:业务信息梳理](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0010.md): 对整体网络防护信息进行盘点,全面梳理可能针对云上业务系统的攻击路径,构建安全防护架构。安全云脑纳管了网站、弹性云服务器、数据库、IP、VPC等资产,并关联对应的安全服务,从网络层、应用层、主机层、数据层等多方面构建整体网络防护架构,全面保障用户业务系统的安全稳定。如果资产信息未在安全云脑中显示,则可以通过设置资产订阅同步资产信息;如果需要 - [基线检查](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0012.md): 安全云脑支持根据基线检查计划检查您的服务基线配置是否存在风险,提供了安全上云合规检查1.0、等保2.0三级要求、护网检查、华为云安全配置基线几大风险类别遵从包。推荐使用安全上云合规检查1.0和护网检查两个规范。检查之后分类呈现云服务配置检测结果,告警提示存在安全隐患的配置,并提供相应配置加固建议和帮助指导。所有检查项检查完成之后进入详情页 - [漏洞管理](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0015.md): 漏洞是攻击者入侵企业系统的主要手段之一,攻击者可以利用漏洞获取系统权限、窃取敏感信息或者破坏系统功能。完成漏洞整改可以有效地提高系统的安全性,预防潜在的攻击。安全云脑提供漏洞修复帮助用户针对配置隐患和系统漏洞进行排查。安全云脑的漏洞管理分为Linux漏洞、Windows漏洞、Web-CMS漏洞、应用漏洞、网站漏洞进行管理。Linux漏洞: - [启用安全模型](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0020.md): 在智能建模页面安全云脑内置了基于应用、网络、主机多维度的安全分析模型,自动化地完成数据汇聚、分析和报警。建议使用全量内置的模板创建告警模型并启用模型。通过模型汇聚分析筛选告警,降低误报率,提升值班人员分析处理效率。同时,也可以结合用户场景编辑模型进行模型调整,适配不同用户场景,降噪告警。管道名称:选择该告警模型的执行管道。模型对应管道可以 - [启用流程和剧本](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0021.md): 数据采集后,安全云脑针对云上安全事件提供了安全编排剧本,实现安全事件的高效、自动化响应处置。安全云脑内置的流程默认已启用,无需再进行手动启用;内置的剧本已激活默认版本,仅需启用对应剧本即可。建议启用以下剧本:高危告警自动通知流程需要使用消息通知服务(Simple Message Notification,SMN)来创建安全云脑告警通知主题 - [值班监控](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0023.md): 安全云脑提供了4+1个大屏,一个是综合态势感知大屏,其他四个大屏分别是值班响应大屏、资产大屏、威胁态势大屏和脆弱性大屏。网络防护前请确保已经完成自查整改,清零所有未处理的运营数据。网络防护期间,安全值班人员需要重点关注值班响应大屏的数据信息,当有告警冒泡出来的时候,及时进行告警处理,清零全部告警数据。通过告警详情页数据进行告警分析,如果需 - [风险控制](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0025.md): 支持通过应急策略功能进行风险控制。安全云脑的应急策略功能可以联动CFW/WAF/VPC安全组对源IP进行封堵和解封。当有情报需要进行单个IP或多个IP进行批量阻断时候,可以通过该功能进行全策略封堵。进入应急策略管理页面 - [步骤二:日志采集策略调整](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0026.md): 日志作为安全运营提供重要数据支撑,推荐使用一键接入功能接入全部日志,并调整自动转告警功能,结合模型和安全服务攻击日志,通过告警管理统一进行跟踪监控。操作成功后,日志数据订阅预计在十分钟内生效。接入完成后,将创建默认数据空间和管道。 - [安全报告](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0028.md): 事后对攻防过程中重要攻击或防守成果进行溯源分析,对于过程中暴露的安全能力风险、应急处理流程缺失、安全意识薄弱等问题进行梳理,输出复盘报告。安全云脑可以每天输出报告,也可以自定义周期统计安全报告。报告中可以涵盖统计周期内安全评分、运营数据统计(涵盖资产安全、脆弱性、安全响应等),也可基于不同维度(资产、威胁、响应等)进行详细报告展示。选择完 - [分析溯源](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0029.md): 事后对攻防过程中重要攻击或防守成果进行溯源分析,针对过程中暴露的安全能力风险、应急处理流程缺失、安全意识薄弱等问题进行梳理,输出复盘报告。安全分析能力提供原始日志数据查询统计能力,可以针对原始数据进行溯源分析。设置查询条件或直接输入查询语句操作参考查询语法。查询之后通过原始日志看到详细日志数据,如图3所示。同时,也可以通过显示字段,进行字 - [使用安全云脑纳管华北-北京一Region资源](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0030.md): 由于华北-北京一region已转存量维护局点,存在无资源部署的问题。在此情况下,可以通过安全云脑实现资源纳管,支撑用户使用安全云脑进行安全运营。支持纳管以下资源:资产:主机、网站、数据库、VPC、EIP主机、网站、数据库、VPC、EIP日志:HSS安全日志、告警日志、漏洞扫描日志、基线日志;WAF攻击日志、访问日志;APIG请求日志;CT - [操作流程](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0035.md): 本章节介绍如何将第三方(非华为云)安全日志接入安全云脑,同时也支持将安全云脑日志转出至第三方系统/产品。具体流程如下:本章节将介绍日志数据接入或转出的操作流程进行简要说明。表1 日志接入或转出流程说明操作步骤操作说明(可选)步骤一:购买ECS安装日志采集器。(可选)步骤二:购买数据磁盘保障日志采集器有足够的运行空间。(可选)步骤三:挂载数 - [(可选)步骤一:购买ECS](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0036.md): 本章节将介绍如何购买ECS,用于安装日志采集器。采集数据需要一台用于安装日志采集的各项配置的ECS主机,且ECS的系统磁盘容量 ≥ 50 GB。若已有满足条件的ECS,则跳过此步骤。已获取IAM管理员账号信息。使用IAM管理员账号登录安全云脑 SecMaster控制台。单击管理控制台左上角的,选择区域或项目后,单击页面左上方的,选择“计算 - [(可选)步骤二:购买数据磁盘](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0037.md): 本章节将介绍如何购买数据磁盘,保障日志采集器有足够的运行空间。ECS中有用于采集管理的日志采集器的空闲数据盘,此数据磁盘需要和已有的ECS属于同一可用区,且磁盘容量 ≥ 100 GB。如果参照(可选)步骤一:购买ECS时已购买且配置了数据磁盘,则请跳过该步骤。否则执行当前步骤购买数据磁盘。使用IAM管理员账号登录安全云脑 SecMaste - [(可选)步骤三:挂载数据磁盘](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0038.md): 本章节将介绍如何挂载数据磁盘到符合条件的ECS上。需要将符合条件的数据磁盘挂载在已有的符合条件的ECS上,保障日志采集器有足够的运行空间。若满足以下任一场景则无需执行此步骤:场景一:参考(可选)步骤一:购买ECS时已经购买符合条件的ECS和数据磁盘,且磁盘已挂载到ECS,则无需执行此步骤。场景二:已有符合条件的ECS(未参考(可选)步骤一 - [步骤四:创建非管理员IAM账户](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0039.md): 本章节介绍如何创建非管理员IAM账户。租户采集的鉴权采用的是IAM鉴权,因此需要创建拥有安全云脑接口访问权限的IAM最小权限账户(机机账户),同时禁止开启MFA。该账户主要用于租户侧日志采集器登录并访问安全云脑。在左侧导航栏选择用户组,进入用户组页面后,单击右上角创建用户组。在创建用户组页面,设置用户组名称和描述信息。用户组名称:请设置为 - [步骤五:网络连通配置](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0040.md): 采集数据前,需要进行网络连通配置,以便实现租户VPC与安全云脑的网络连通。详细操作请参见购买安全云脑、新增工作空间。在网络通道配置栏中,选择(可选)步骤一:购买ECS中记录的ECS所属的虚拟私有云和子网。在网络通道列表中,单击所有通道操作列的配置,并在弹出的确认框中,单击确定。当所有通道的状态为已接受时,则表示网络通道配置完成。网络通道配 - [步骤六:安装组件控制器(isap-agent)](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0041.md): 本章节介绍如何安装安全云脑组件控制器(isap-agent),将日志采集器节点(ECS)纳管到安全云脑。方式一:通过ECS委托方式安装组件控制器。管理员在IAM新建isap-agent委托并授权。管理员登录统一身份认证服务 IAM管理控制台,单击左侧导航栏委托,进入委托页面。在委托页面,单击页面右上角创建委托,在创建委托页面配置如下参数: - [步骤七:安装日志采集组件(Logstash)](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0042.md): 本章节将介绍如何安装安全云脑日志采集组件(Logstash),配置日志采集进程。等待一段时间,当组件配置状态为应用完成时,表示在当前ECS节点上采集器Logstash已经安装完成。 - [(可选)步骤八:创建日志存储管道](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0043.md): 本章节将介绍如何在安全云脑中创建日志存储位置(管道),用于日志存储、分析。将非华为云日志转入安全云脑场景时,需要执行此步骤。将华为云日志转出至第三方系统或者产品场景,请跳过此步骤。在数据空间列表左上角,单击新增,系统从右侧弹出新增数据空间界面。新增数据空间在新增数据空间页面中,配置新建数据空间参数,参数说明如下所示:新增数据空间参数名称参 - [步骤九:配置连接器](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0044.md): 本章节将介绍如何配置日志来源、接收目的的参数信息。请根据场景选择操作步骤:将第三方日志接入安全云脑将安全云脑日志转出至第三方系统或产品在连接管理页面中,单击新增,默认进入选择数据连接来源页面。配置数据连接来源参数。来源此处以日志数据来源类型为UDP、TCP为例进行介绍,更多连接类型介绍请参见连接器规则说明。连接类型 UDP日志来源参数名称 - [(可选)步骤十:配置日志解析器](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0045.md): 本章节将介绍如何配置日志解析器,以便将日志数据进行格式转换,实现无码化,将源日志转换成用户需要的数据类型。安全云脑提供模板日志解析器(规则),可以直接使用模板进行配置。当模板日志解析器(规则)无法满足日志转换的情况下,可自定义新增日志解析器(规则)。方式一:使用模板进行创建方式二:自定义新增解析器此处以安恒WAF日志解析为例进行介绍。模板 - [步骤十一:配置日志采集通道](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0046.md): 本章节将介绍如何配置日志采集通道,完成各功能组件连接,实现安全云脑和日志采集器正常工作。在采集通道管理页面中,单击分组列表右侧的。自定义输入分组名称,并单击,完成新增。在采集通道管理页面的分组列表右侧,单击新增,进入新增采集通道页面。在基础配置页面中,配置基础信息。基础配置参数说明参数名称参数说明基础信息名称自定义采集通道名称。通道分组选 - [步骤十二:测试验证](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0047.md): 本章节介绍将非华为云日志接入安全云脑后,如何在安全云脑中测试验证日志是否接入成功。登录安全云脑 SecMaster控制台。在左侧导航栏选择工作空间空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。进入目标工作空间管理页面在左侧导航栏选择日志审计采集管理,进入采集管理页面后,选择采集通道管理页签,进入采集通道管理 - [凭证泄露响应方案](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0049.md): 凭证泄露指的是个人或组织在使用各种服务(如云服务、社交媒体、电子邮件等)时,其身份验证信息(如用户名、密码、API密钥、访问令牌等)被未经授权的第三方获取或泄露。这种情况可能通过多种方式发生,包括但不限于网络钓鱼、恶意软件、社交工程、系统漏洞等。一旦凭证被泄露,攻击者可能会利用这些信息来访问敏感数据、进行非法交易或破坏系统,对业务造成严重 - [EulerOS日志接入安全云脑](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0051.md): 本章节介绍如何将EulerOS日志接入安全云脑。通过Rsyslog服务进行远程日志采集,将租户ECS中的日志发送到对应安全云脑节点和对应UDP方式监控的端口上,采集租户ECS中的日志,并使用采集管理中提供的euleros系统日志解析器进行日志解析,将解析后的数据接入安全云脑管道。接入后,可在日志审计安全数据页面进行查询。具体流程如下:数据 - [Windows配置日志接入安全云脑](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0052.md): 本章节介绍如何将Windows配置日志接入安全云脑。Windows无法直接进行日志转发,安全云脑使用一个轻量级的日志采集器Filebeat,将Windows配置日志发送到节点和对应UDP方式监控端口上,再使用采集管理中提供的系统日志解析器配置进行日志解析,并将解析完的数据接入到安全云脑管道。接入后,可在日志审计安全数据页面进行查询。数据采 - [AWS ALB日志接入安全云脑](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0053.md): 本章节介绍如何将Amazon Web Services (AWS)的ALB日志接入安全云脑。安全云脑节点采集 AWS 对象存储来源日志,使用采集管理中提供的AWS ALB日志解析器配置进行日志解析,并将解析完的数据接入到安全云脑管道。接入后,可在日志审计安全数据页面进行查询。数据采集的组件控制器(isap-agent)仅支持运行在Linu - [CBH日志接入安全云脑](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0054.md): 本章节介绍如何将CBH日志接入安全云脑。通过syslog服务进行远程日志采集,将CBH日志发送到对应安全云脑节点和对应UDP方式监控的端口上,采集云堡垒机 CBH日志,并使用采集管理中提供的云堡垒机日志解析器进行日志解析,将解析后的数据接入安全云脑管道。接入后,可在日志审计安全数据页面进行查询。具体流程如下:数据采集的组件控制器(isap - [创建并订阅主题最佳实践](https://support.huaweicloud.com/bestpractice-secmaster/secmaster_06_0056.md): 消息通知服务(Simple Message Notification,SMN)能够根据用户的需求,向订阅者主动推送消息,订阅者可以是电子邮件、短信、HTTP和HTTPS等。在SMN中有两种类型的客户端,即发布者和订阅者。发布者:发布者通过主题发布消息,由SMN将消息推送给主题订阅者。订阅者:订阅者可以为邮箱地址、手机号码、函数及URL地址 ## API参考 - [批量关联数据对象 - BatchCreateDataobjectRelations](https://support.huaweicloud.com/api-secmaster/BatchCreateDataobjectRelations.md): 批量关联数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_type}/{related_d - [批量创建数据对象 - BatchCreateDatapanelObjects](https://support.huaweicloud.com/api-secmaster/BatchCreateDatapanelObjects.md): 数据面批量创建数据类纳管的数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/datapanel/{datacla - [批量导出采集连接 - BatchExportCollectorConnections](https://support.huaweicloud.com/api-secmaster/BatchExportCollectorConnections.md): 批量导出采集连接配置信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/connections/expor - [批量修改表元数据 - BatchModifyTableMetaData](https://support.huaweicloud.com/api-secmaster/BatchModifyTableMetaData.md): 批量修改指定表的元数据信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/meta - [批量查询指标结果 - BatchSearchMetricHits](https://support.huaweicloud.com/api-secmaster/BatchSearchMetricHits.md): 批量查询指标结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/metrics/hits状态码:200通过指标接口查询从 - [批量添加资源标签 - BatchTagResources](https://support.huaweicloud.com/api-secmaster/BatchTagResources.md): 为指定实例批量添加标签标签管理服务需要使用该接口批量管理实例的标签。一个资源上最多有20个标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/{resource_type}/{ - [批量删除资源标签 - BatchUntagResources](https://support.huaweicloud.com/api-secmaster/BatchUntagResources.md): 为指定实例批量删除标签标签管理服务需要使用该接口批量管理实例的标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/{resource_type}/{resource_id} - [批量修改目录 - BatchUpdateCatalogue](https://support.huaweicloud.com/api-secmaster/BatchUpdateCatalogue.md): 批量修改自定义目录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues/batch-update状态码 - [类型绑定布局 - BindDataClassTypeWithLayout](https://support.huaweicloud.com/api-secmaster/BindDataClassTypeWithLayout.md): 类型绑定布局请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/ty - [更新告警 - ChangeAlert](https://support.huaweicloud.com/api-secmaster/ChangeAlert.md): 编辑告警,根据实际修改的属性更新,未修改的列不更新请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/{ale - [批量更新告警 - ChangeAlerts](https://support.huaweicloud.com/api-secmaster/ChangeAlerts.md): 批量更新告警,根据实际修改的属性更新,未修改的列不更新请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/b - [更新事件 - ChangeIncident](https://support.huaweicloud.com/api-secmaster/ChangeIncident.md): 编辑事件,根据实际修改的属性更新,未修改的列不更新请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/{ - [批量更新事件 - ChangeIncidents](https://support.huaweicloud.com/api-secmaster/ChangeIncidents.md): 更新事件,根据实际修改的属性更新,未修改的列不更新请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/ - [操作剧本实例 - ChangePlaybookInstance](https://support.huaweicloud.com/api-secmaster/ChangePlaybookInstance.md): 操作剧本实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances/{instance - [更新资产信息 - ChangeResource](https://support.huaweicloud.com/api-secmaster/ChangeResource.md): 编辑资产,根据实际修改的属性更新,未修改的列不更新请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/sa/resources/{i - [复制映射 - CopyMapping](https://support.huaweicloud.com/api-secmaster/CopyMapping.md): 复制映射请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/{mapping_id}/clone状态码: - [克隆剧本及版本 - CopyPlaybookVersion](https://support.huaweicloud.com/api-secmaster/CopyPlaybookVersion.md): 克隆剧本及版本(待下线)请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{ver - [查询资源实例数量 - CountResourceInstance](https://support.huaweicloud.com/api-secmaster/CountResourceInstance.md): 使用标签过滤实例,查询资源实例数量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/{resource_type}/resource-instances/count状态码:200状 - [创建adhoc查询 - CreateAdhocQuery](https://support.huaweicloud.com/api-secmaster/CreateAdhocQuery.md): 创建adhoc查询请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/ad-hoc-queries状态码:200状态码: - [创建告警 - CreateAlert](https://support.huaweicloud.com/api-secmaster/CreateAlert.md): 创建告警请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts状态码:200状态码:400创建一条告警,告警名称 - [创建告警规则 - CreateAlertRule](https://support.huaweicloud.com/api-secmaster/CreateAlertRule.md): 创建告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules状态码:200状态码:400创建一 - [模拟告警规则 - CreateAlertRuleSimulation](https://support.huaweicloud.com/api-secmaster/CreateAlertRuleSimulation.md): 模拟告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/simulation状态码:20 - [创建告警规则 - CreateAlertRule](https://support.huaweicloud.com/api-secmaster/CreateAlertRule_0.md): 创建告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules状态码:200创建告警规则状态码: - [创建分析脚本 - CreateAnalysisScript](https://support.huaweicloud.com/api-secmaster/CreateAnalysisScript.md): 创建分析脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/analysis-scripts状态码:200状态码:4 - [创建流程 - CreateAopWorkflow](https://support.huaweicloud.com/api-secmaster/CreateAopWorkflow.md): 创建流程请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows状态码:200状态码:400创建一个名称是T - [创建流程版本 - CreateAopWorkflowVersion](https://support.huaweicloud.com/api-secmaster/CreateAopWorkflowVersion.md): 创建流程版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}/versi - [审核流程版本的发布 - CreateAopWorkflowVersionApprovel](https://support.huaweicloud.com/api-secmaster/CreateAopWorkflowVersionApprovel.md): 审核流程版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/versions/{version_i - [告警转事件 - CreateBatchOrderAlerts](https://support.huaweicloud.com/api-secmaster/CreateBatchOrderAlerts.md): 告警转事件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/batch-order状态码:200状态码:4 - [创建自定义目录 - CreateCatalogue](https://support.huaweicloud.com/api-secmaster/CreateCatalogue.md): 新增自定义目录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues状态码:200状态码:400创建目录 - [新增分类 - CreateClassifier](https://support.huaweicloud.com/api-secmaster/CreateClassifier.md): 新增分类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/classifiers状态码:200状态码: - [创建代码片段 - CreateCodeSegment](https://support.huaweicloud.com/api-secmaster/CreateCodeSegment.md): 创建代码片段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/code-segments状态码:200状态码:400创 - [保存云服务采集配置 - CreateCollectConfig](https://support.huaweicloud.com/api-secmaster/CreateCollectConfig.md): 保存云服务采集配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/collector/cloudlogs/config状态码:200保存云服务日志订阅状态码:200成功SDK代码 - [创建采集通道 - CreateCollectorChannel](https://support.huaweicloud.com/api-secmaster/CreateCollectorChannel.md): 创建采集通道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/channels状态码:200状态码:200成 - [创建采集通道分组 - CreateCollectorChannelGroup](https://support.huaweicloud.com/api-secmaster/CreateCollectorChannelGroup.md): 创建采集通道分组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/channels/groups状态码:20 - [执行采集通道操作 - CreateCollectorChannelOperation](https://support.huaweicloud.com/api-secmaster/CreateCollectorChannelOperation.md): 执行采集通道操作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/channels/{channel_id} - [创建采集连接 - CreateCollectorConnection](https://support.huaweicloud.com/api-secmaster/CreateCollectorConnection.md): 创建采集连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/connections状态码:200状态码:2 - [安装采集通道文件 - CreateCollectorFiles](https://support.huaweicloud.com/api-secmaster/CreateCollectorFiles.md): 安装采集通道文件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/files状态码:200状态码:200成功 - [创建采集解析器 - CreateCollectorParser](https://support.huaweicloud.com/api-secmaster/CreateCollectorParser.md): 创建采集解析器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers状态码:20 - [创建插件配置模板 - CreateComponentTemplate](https://support.huaweicloud.com/api-secmaster/CreateComponentTemplate.md): 创建在配置流程时的插件配置模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/components/template状 - [创建配置应用 - CreateConfigurationApplication](https://support.huaweicloud.com/api-secmaster/CreateConfigurationApplication.md): 创建配置应用请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/configu - [创建字典 - CreateConfigurationDictionaries](https://support.huaweicloud.com/api-secmaster/CreateConfigurationDictionaries.md): 创建字典数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/configurations/dictionaries状态码:200新增告警字典状态码:200字典列表SDK代码示例如 - [新建操作连接 - CreateConnection](https://support.huaweicloud.com/api-secmaster/CreateConnection.md): 新建操作连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/assetcredentials状态码:200状态码:40 - [新增自定义检查项 - CreateCustomizedCheckitem](https://support.huaweicloud.com/api-secmaster/CreateCustomizedCheckitem.md): 新增自定义检查项请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/checkitems状态码:200状态 - [新增自定义遵从包 - CreateCustomizedCompliancePackage](https://support.huaweicloud.com/api-secmaster/CreateCustomizedCompliancePackage.md): 新增自定义遵从包请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/compliance-packages - [创建数据类 - CreateDataClass](https://support.huaweicloud.com/api-secmaster/CreateDataClass.md): 创建自定义数据类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses状态码:200状态码:400状态 - [创建数据加工 - CreateDataTransformation](https://support.huaweicloud.com/api-secmaster/CreateDataTransformation.md): 创建数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations状态码:200创 - [数据类类型新增 - CreateDataclassType](https://support.huaweicloud.com/api-secmaster/CreateDataclassType.md): 新增数据类类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/t - [创建数据对象 - CreateDataobject](https://support.huaweicloud.com/api-secmaster/CreateDataobject.md): 创建数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}状态码:200状态码:40 - [关联数据对象 - CreateDataobjectRelation](https://support.huaweicloud.com/api-secmaster/CreateDataobjectRelation.md): 关联数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_type}/{data_object - [创建数据空间 - CreateDataspace](https://support.huaweicloud.com/api-secmaster/CreateDataspace.md): 创建数据空间请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/dataspaces状态码:200状态码:200创建成功 - [创建字段 - CreateField](https://support.huaweicloud.com/api-secmaster/CreateField.md): 创建自定义数据类字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id - [创建事件 - CreateIncident](https://support.huaweicloud.com/api-secmaster/CreateIncident.md): 创建事件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents状态码:200状态码:400创建一条事件,事 - [创建威胁情报 - CreateIndicator](https://support.huaweicloud.com/api-secmaster/CreateIndicator.md): 创建威胁情报请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/indicators状态码:200状态码:400创建一条威 - [创建布局 - CreateLayout](https://support.huaweicloud.com/api-secmaster/CreateLayout.md): 创建布局请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/layouts状态码:200状态码:400创建布局请求体状态码 - [创建布局字段 - CreateLayoutField](https://support.huaweicloud.com/api-secmaster/CreateLayoutField.md): 创建布局字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/soc/layouts/fields状态码:200状态码:400创 - [新建布局页面 - CreateLayoutWizard](https://support.huaweicloud.com/api-secmaster/CreateLayoutWizard.md): 创建页面请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/{layout_id}/wizards状态码: - [新增映射 - CreateMapper](https://support.huaweicloud.com/api-secmaster/CreateMapper.md): 新增映射请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/mappers状态码:200状态码:400新 - [创建指标 - CreateMetric](https://support.huaweicloud.com/api-secmaster/CreateMetric.md): 创建指标请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/metrics状态码:200状态码:400创建指标请求体状态码 - [新建模块 - CreateModule](https://support.huaweicloud.com/api-secmaster/CreateModule.md): 创建模块.请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/modules状态码:200状态码:400创建模块请求体状态 - [创建评论 - CreateNote](https://support.huaweicloud.com/api-secmaster/CreateNote.md): 创建评论请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/notes状态码:200状态码:400给ID为771b4a74 - [创建数据管道 - CreatePipe](https://support.huaweicloud.com/api-secmaster/CreatePipe.md): 创建数据管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/pipes状态码:200状态码:400状态码:401状态 - [开启实时消费 - CreatePipeConsumption](https://support.huaweicloud.com/api-secmaster/CreatePipeConsumption.md): 开启实时消费请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/consumption状 - [创建管道 - CreatePipe](https://support.huaweicloud.com/api-secmaster/CreatePipe_0.md): 创建管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/pipes状态码:200状态码:200成功SDK代码示例如下 - [创建剧本 - CreatePlaybook](https://support.huaweicloud.com/api-secmaster/CreatePlaybook.md): 创建剧本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks状态码:200状态码:400创建一个剧本,剧 - [创建剧本动作 - CreatePlaybookAction](https://support.huaweicloud.com/api-secmaster/CreatePlaybookAction.md): 创建剧本动作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_i - [审核剧本 - CreatePlaybookApprove](https://support.huaweicloud.com/api-secmaster/CreatePlaybookApprove.md): 审核剧本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id} - [创建剧本规则 - CreatePlaybookRule](https://support.huaweicloud.com/api-secmaster/CreatePlaybookRule.md): 创建剧本规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_i - [创建剧本版本 - CreatePlaybookVersion](https://support.huaweicloud.com/api-secmaster/CreatePlaybookVersion.md): 创建剧本版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}/versi - [创建预处理规则 - CreatePreProcessRules](https://support.huaweicloud.com/api-secmaster/CreatePreProcessRules.md): 创建预处理规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/preprocess-rules状态码 - [创建安全报告 - CreateReport](https://support.huaweicloud.com/api-secmaster/CreateReport.md): 创建安全报告请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/reports状态码:200状态码:400创建报告请求体状态 - [创建云日志资源 - CreateResourceConfig](https://support.huaweicloud.com/api-secmaster/CreateResourceConfig.md): 创建云日志资源请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/cloud-logs/resource状态码:200状 - [创建检索脚本 - CreateRetrieveScript](https://support.huaweicloud.com/api-secmaster/CreateRetrieveScript.md): 创建检索脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/retrieve-scripts状态码:200状态码:4 - [创建重试应急策略 - CreateRetryPolicy](https://support.huaweicloud.com/api-secmaster/CreateRetryPolicy.md): 创建重试应急策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/policys状态码:200状态码:400状态码:20 - [执行分析 - CreateSearchAnalysis](https://support.huaweicloud.com/api-secmaster/CreateSearchAnalysis.md): 执行分析请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/search/analysis状态码:200状态码:400状 - [创建检索条件 - CreateSearchCondition](https://support.huaweicloud.com/api-secmaster/CreateSearchCondition.md): 创建检索条件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/search/conditions状态码:201状态码: - [创建委托并授权 - CreateServiceAgency](https://support.huaweicloud.com/api-secmaster/CreateServiceAgency.md): 根据body体中的角色和作用范围,创建委托,并将策略赋予给委托请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/agency状态码:201请求成功状态码:403状态码:500状态码 - [创建数据投递 - CreateShipper](https://support.huaweicloud.com/api-secmaster/CreateShipper.md): 创建数据投递请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers状态码:200状态码:200成功SDK代 - [创建委托权限 - CreateShipperDelegateAuth](https://support.huaweicloud.com/api-secmaster/CreateShipperDelegateAuth.md): 创建委托权限请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/delegate/auth/{doma - [Adhoc sql参数渲染 - CreateSqlRender](https://support.huaweicloud.com/api-secmaster/CreateSqlRender.md): Adhoc sql参数渲染请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/ad-hoc-queries/sql-re - [创建SQL校验 - CreateSqlValidation](https://support.huaweicloud.com/api-secmaster/CreateSqlValidation.md): 创建SQL校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/sql/validation状态码:200状态码:20 - [开通或配置安全云脑订阅 - CreateSubscriptionOrder](https://support.huaweicloud.com/api-secmaster/CreateSubscriptionOrder.md): 安全云脑开通与配置接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/subscriptions/orders状态码:200状态码:400状态码:403开通包周期资源POST h - [创建表 - CreateTable](https://support.huaweicloud.com/api-secmaster/CreateTable.md): 创建表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables状态码:200状态码:400创建表状态码:200成 - [创建安全分析查询 - CreateTableAnalysis](https://support.huaweicloud.com/api-secmaster/CreateTableAnalysis.md): 创建安全分析查询请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/analysis - [新建工作台 - CreateWorkbench](https://support.huaweicloud.com/api-secmaster/CreateWorkbench.md): 创建一个工作台,工作类类型包含场景工作台或者防线工作台请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/workbenches状 - [创建流程实例 - CreateWorkflowInstance](https://support.huaweicloud.com/api-secmaster/CreateWorkflowInstance.md): 创建流程实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}/insta - [新建工作空间 - CreateWorkspace](https://support.huaweicloud.com/api-secmaster/CreateWorkspace.md): 在使用安全云脑的基线检查、告警管理、安全分析、安全编排等功能前,需要创建工作空间,它可以将资源划分为各个不同的工作场景,避免资源冗余查找不便,影响日常使用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/ - [关闭查询操作 - DeleteAdhocQuery](https://support.huaweicloud.com/api-secmaster/DeleteAdhocQuery.md): 关闭查询操作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/ad-hoc-queries/{query_id}状 - [删除告警 - DeleteAlert](https://support.huaweicloud.com/api-secmaster/DeleteAlert.md): 删除告警请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/alerts状态码:200状态码:400删除id为9094 - [删除告警规则 - DeleteAlertRule](https://support.huaweicloud.com/api-secmaster/DeleteAlertRule.md): 删除告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules状态码:200状态码:400删 - [删除告警规则 - DeleteAlertRule](https://support.huaweicloud.com/api-secmaster/DeleteAlertRule_0.md): 删除告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{alert_rule_id - [批量删除告警 - DeleteAlerts](https://support.huaweicloud.com/api-secmaster/DeleteAlerts.md): 批量删除告警请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/batch-delete状态码:200状态码 - [删除分析脚本 - DeleteAnalysisScript](https://support.huaweicloud.com/api-secmaster/DeleteAnalysisScript.md): 删除分析脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/analysis-scripts/{analysis - [删除流程 - DeleteAopWorkflow](https://support.huaweicloud.com/api-secmaster/DeleteAopWorkflow.md): 删除流程请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}状态码:20 - [删除流程版本 - DeleteAopWorkflowVersion](https://support.huaweicloud.com/api-secmaster/DeleteAopWorkflowVersion.md): 删除流程版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/versions/{version - [批量删除目录 - DeleteCatalogue](https://support.huaweicloud.com/api-secmaster/DeleteCatalogue.md): 批量删除目录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues状态码:200状态码:400无无S - [删除分类 - DeleteClassifier](https://support.huaweicloud.com/api-secmaster/DeleteClassifier.md): 删除分类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/classifiers/{classif - [删除代码片段 - DeleteCodeSegment](https://support.huaweicloud.com/api-secmaster/DeleteCodeSegment.md): 删除代码片段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/code-segments/{code_segmen - [删除采集通道 - DeleteCollectorChannel](https://support.huaweicloud.com/api-secmaster/DeleteCollectorChannel.md): 删除采集通道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/collector/channels/{channel_id} - [删除采集通道分组 - DeleteCollectorChannelGroup](https://support.huaweicloud.com/api-secmaster/DeleteCollectorChannelGroup.md): 删除采集通道分组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/collector/channels/groups/{gr - [删除采集连接 - DeleteCollectorConnection](https://support.huaweicloud.com/api-secmaster/DeleteCollectorConnection.md): 删除采集连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/collector/connections/{connecti - [删除采集解析器 - DeleteCollectorParser](https://support.huaweicloud.com/api-secmaster/DeleteCollectorParser.md): 删除采集解析器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers/{pa - [删除插件 - DeleteComponent](https://support.huaweicloud.com/api-secmaster/DeleteComponent.md): 删除插件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/components/{component_id}无状态码 - [删除插件配置模板 - DeleteComponentTemplate](https://support.huaweicloud.com/api-secmaster/DeleteComponentTemplate.md): 删除某个在配置流程时的插件配置模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/components/templ - [删除字典 - DeleteConfigurationDictionaries](https://support.huaweicloud.com/api-secmaster/DeleteConfigurationDictionaries.md): 删除字典数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/configurations/dictionaries状态码:200删除指定告警字典无SDK代码示例如下。删除指定 - [删除操作连接 - DeleteConnection](https://support.huaweicloud.com/api-secmaster/DeleteConnection.md): 删除操作连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/assetcredentials/{asset_id} - [删除自定义检查项 - DeleteCustomizedCheckitems](https://support.huaweicloud.com/api-secmaster/DeleteCustomizedCheckitems.md): 删除自定义检查项请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/checkitems状态码:200 - [删除自定义遵从包 - DeleteCustomizedCompliancePackages](https://support.huaweicloud.com/api-secmaster/DeleteCustomizedCompliancePackages.md): 删除自定义遵从包请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/compliance-packag - [删除数据类 - DeleteDataClass](https://support.huaweicloud.com/api-secmaster/DeleteDataClass.md): 删除自定义数据类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id - [删除数据加工 - DeleteDataTransformation](https://support.huaweicloud.com/api-secmaster/DeleteDataTransformation.md): 删除数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/{data - [数据类类型删除 - DeleteDataclassType](https://support.huaweicloud.com/api-secmaster/DeleteDataclassType.md): 删除数据类类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id} - [取消关联数据对象 - DeleteDataobjectRelation](https://support.huaweicloud.com/api-secmaster/DeleteDataobjectRelation.md): 取消关联数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_type}/{data_ob - [批量删除数据对象 - DeleteDataobjects](https://support.huaweicloud.com/api-secmaster/DeleteDataobjects.md): 批量删除数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}状态码:200状态 - [删除数据空间 - DeleteDataspace](https://support.huaweicloud.com/api-secmaster/DeleteDataspace.md): 删除数据空间请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/dataspaces/{dataspace_id}状 - [批量删除字段 - DeleteField](https://support.huaweicloud.com/api-secmaster/DeleteField.md): 删除自定义字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id} - [删除事件 - DeleteIncident](https://support.huaweicloud.com/api-secmaster/DeleteIncident.md): 删除事件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/incidents状态码:200状态码:400删除id为9 - [批量删除事件 - DeleteIncidents](https://support.huaweicloud.com/api-secmaster/DeleteIncidents.md): 批量删除事件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/batch-delete状态码:200 - [删除威胁情报 - DeleteIndicator](https://support.huaweicloud.com/api-secmaster/DeleteIndicator.md): 删除威胁情报请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/indicators状态码:200状态码:400删除一 - [批量删除布局字段 - DeleteLayoutField](https://support.huaweicloud.com/api-secmaster/DeleteLayoutField.md): 删除布局字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/soc/layouts/fields状态码:200状态码:40 - [删除布局页面 - DeleteLayoutWizard](https://support.huaweicloud.com/api-secmaster/DeleteLayoutWizard.md): 删除页面请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/wizards/{wizard_id}状态 - [删除布局 - DeleteLayouts](https://support.huaweicloud.com/api-secmaster/DeleteLayouts.md): 删除布局请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/layouts状态码:200状态码:400删除布局请求体状 - [删除映射信息 - DeleteMappingInfo](https://support.huaweicloud.com/api-secmaster/DeleteMappingInfo.md): 删除映射信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/{mapping_id}状态码:20 - [删除指标 - DeleteMetrics](https://support.huaweicloud.com/api-secmaster/DeleteMetrics.md): 删除指标请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/metrics/{metric_id}状态码:200状态码 - [删除模块 - DeleteModule](https://support.huaweicloud.com/api-secmaster/DeleteModule.md): 删除模块请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/modules/{module_id}状态码:200状态码 - [通过节点id删除节点 - DeleteNode](https://support.huaweicloud.com/api-secmaster/DeleteNode.md): 删除节点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/nodes状态码:200状态码:400无无SDK代码示例如下。更多 - [删除评论 - DeleteNotes](https://support.huaweicloud.com/api-secmaster/DeleteNotes.md): 删除评论请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/notes状态码:200状态码:400删除一条ID为d23 - [删除数据管道 - DeletePipe](https://support.huaweicloud.com/api-secmaster/DeletePipe.md): 删除数据管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200状态码: - [关闭实时消费 - DeletePipeConsumption](https://support.huaweicloud.com/api-secmaster/DeletePipeConsumption.md): 关闭实时消费请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/consumptio - [删除管道 - DeletePipe](https://support.huaweicloud.com/api-secmaster/DeletePipe_0.md): 删除管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200无无SDK代 - [删除剧本 - DeletePlaybook](https://support.huaweicloud.com/api-secmaster/DeletePlaybook.md): 删除剧本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}状态码:20 - [删除剧本动作 - DeletePlaybookAction](https://support.huaweicloud.com/api-secmaster/DeletePlaybookAction.md): 删除剧本动作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version - [删除剧本规则 - DeletePlaybookRule](https://support.huaweicloud.com/api-secmaster/DeletePlaybookRule.md): 删除剧本规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version - [删除剧本版本 - DeletePlaybookVersion](https://support.huaweicloud.com/api-secmaster/DeletePlaybookVersion.md): 删除剧本版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version - [批量删除应急策略 - DeletePolicies](https://support.huaweicloud.com/api-secmaster/DeletePolicies.md): 批量删除应急策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/policys/batch-delete状态码:200 - [删除报告 - DeleteReport](https://support.huaweicloud.com/api-secmaster/DeleteReport.md): 删除报告请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/sa/reports/{report_id}状态码:200状态码: - [删除资产 - DeleteResource](https://support.huaweicloud.com/api-secmaster/DeleteResource.md): 删除资产请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/sa/resources状态码:200无无SDK代码示例如下。更多 - [删除检索脚本 - DeleteRetrieveScript](https://support.huaweicloud.com/api-secmaster/DeleteRetrieveScript.md): 删除检索脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/retrieve-scripts/{retrieve - [删除检索条件 - DeleteSearchCondition](https://support.huaweicloud.com/api-secmaster/DeleteSearchCondition.md): 删除检索条件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/search/conditions/{conditi - [删除投递信息 - DeleteShipper](https://support.huaweicloud.com/api-secmaster/DeleteShipper.md): 删除投递信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/siem/shippers状态码:200无SDK代码示例如下。 - [删除单个映射 - DeleteSingleMapper](https://support.huaweicloud.com/api-secmaster/DeleteSingleMapper.md): 删除单个映射请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/mappers/{mapper_id - [取消订阅资源 - DeleteSubscriptionOrder](https://support.huaweicloud.com/api-secmaster/DeleteSubscriptionOrder.md): 安全云脑退订服务接口,目前仅支持按需场景请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/subscriptions/orders状态码:204取消成功状态码:404无SDK代 - [删除表 - DeleteTable](https://support.huaweicloud.com/api-secmaster/DeleteTable.md): 删除表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}状态码:200状态码:4 - [删除资源标签 - DeleteTags](https://support.huaweicloud.com/api-secmaster/DeleteTags.md): 为指定实例批量删除标签标签管理服务需要使用该接口批量管理实例的标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/{resource_type}/{resource_id}/t - [删除工作台 - DeleteWorkbenches](https://support.huaweicloud.com/api-secmaster/DeleteWorkbenches.md): 删除工作台, 如果该工作台收藏到了目录,需要级联删除请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/workbenches/b - [删除工作空间 - DeleteWorkspace](https://support.huaweicloud.com/api-secmaster/DeleteWorkspace.md): 删除工作空间请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v1/{project_id}/workspaces/{workspace_id}状态码:200请求成功状态码:400状态码:500无无SDK代码 - [停用告警规则 - DisableAlertRule](https://support.huaweicloud.com/api-secmaster/DisableAlertRule.md): 停用告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/disable状态码:200状态 - [停用告警规则 - DisableAlertRule](https://support.huaweicloud.com/api-secmaster/DisableAlertRule_0.md): 停用告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{alert_rule_id}/ - [关闭实时消费 - DisableDataConsumption](https://support.huaweicloud.com/api-secmaster/DisableDataConsumption.md): 关闭实时消费请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。DELETE /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/consumpt - [停用数据加工 - DisableDataTransformation](https://support.huaweicloud.com/api-secmaster/DisableDataTransformation.md): 停用数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/{data_t - [下载告警导入模板 - DownloadAlertTemplate](https://support.huaweicloud.com/api-secmaster/DownloadAlertTemplate.md): 下载告警导入模板,模板根据标准的dataclass字段属性来组织,下载时需要实现默认的告警样例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspa - [下载附件 - DownloadAttachment](https://support.huaweicloud.com/api-secmaster/DownloadAttachment.md): 从OBS下载附件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/attachment/{attach_id}/downl - [下载事件导入模板 - DownloadIncidentTemplate](https://support.huaweicloud.com/api-secmaster/DownloadIncidentTemplate.md): 下载事件导入模板,模板根据标准的dataclass字段属性来组织,下载时需要实现默认的事件样例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspa - [下载情报模板 - DownloadIndicatorTemplate](https://support.huaweicloud.com/api-secmaster/DownloadIndicatorTemplate.md): 下载情报导入模板,模板根据标准的dataclass字段属性来组织,下载时需要实现默认的情报样例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspa - [下载资产导入模板 - DownloadResourceTemplate](https://support.huaweicloud.com/api-secmaster/DownloadResourceTemplate.md): 下载资产导入模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/sa/resources/template/download状态 - [下载漏洞导入模板 - DownloadVulnerabilityTemplate](https://support.huaweicloud.com/api-secmaster/DownloadVulnerabilityTemplate.md): 下载漏洞导入模板,模板根据标准的dataclass字段属性来组织请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/vuln - [启用告警规则 - EnableAlertRule](https://support.huaweicloud.com/api-secmaster/EnableAlertRule.md): 启用告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/enable状态码:200状态码 - [启用告警规则 - EnableAlertRule](https://support.huaweicloud.com/api-secmaster/EnableAlertRule_0.md): 启用告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{alert_rule_id}/ - [开启实时消费 - EnableDataConsumption](https://support.huaweicloud.com/api-secmaster/EnableDataConsumption.md): 开启实时消费请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/consumptio - [启用数据加工 - EnableDataTransformation](https://support.huaweicloud.com/api-secmaster/EnableDataTransformation.md): 启用数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/{data_t - [数据类类型启用/禁用 - EnableDataclassType](https://support.huaweicloud.com/api-secmaster/EnableDataclassType.md): 禁用/启用数据类类型请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id - [错误码](https://support.huaweicloud.com/api-secmaster/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [操作布局 - ExecuteLayout](https://support.huaweicloud.com/api-secmaster/ExecuteLayout.md): 操作布局请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/action状态码:200状态码:400校验导 - [操作安全报告 - ExecuteReportAction](https://support.huaweicloud.com/api-secmaster/ExecuteReportAction.md): 操作安全报告请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/reports/{report_id}/action状态码: - [导出模型 - ExportAlertRule](https://support.huaweicloud.com/api-secmaster/ExportAlertRule.md): 导出指定的告警规则配置信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/export状态码 - [导出告警 - ExportAlerts](https://support.huaweicloud.com/api-secmaster/ExportAlerts.md): 导出告警,若字段是object类型,则将整个子对象的内容导出请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alert - [导出流程 - ExportAopworkflow](https://support.huaweicloud.com/api-secmaster/ExportAopworkflow.md): 导出流程信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/export状态码:200状态码:40 - [导出基线 - ExportBaseline](https://support.huaweicloud.com/api-secmaster/ExportBaseline.md): 导出基线请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/export状态码:200状态码:400导出遵 - [导出采集解析器 - ExportCollectorParser](https://support.huaweicloud.com/api-secmaster/ExportCollectorParser.md): 导出采集解析器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers/expor - [导出数据对象 - ExportDataobjects](https://support.huaweicloud.com/api-secmaster/ExportDataobjects.md): 导出数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}/export状态码:20 - [导出事件 - ExportIncidents](https://support.huaweicloud.com/api-secmaster/ExportIncidents.md): 导出事件列表,若字段是object类型,需要将整个子对象的内容导出请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/in - [导出情报 - ExportIndicators](https://support.huaweicloud.com/api-secmaster/ExportIndicators.md): 导出情报,若字段是object类型,则将整个子对象的内容导出请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/indic - [导出剧本信息 - ExportPlaybook](https://support.huaweicloud.com/api-secmaster/ExportPlaybook.md): 导出剧本信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/export状态码:200剧本响应状态 - [导出资产列表 - ExportResources](https://support.huaweicloud.com/api-secmaster/ExportResources.md): 导出资产列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/resources/export状态码:200状态码:200 - [导出漏洞 - ExportVulnerabilities](https://support.huaweicloud.com/api-secmaster/ExportVulnerabilities.md): 导出详细漏洞信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/vulnerability/export状态码:200 - [授权处理 - HandleShipperAuthorization](https://support.huaweicloud.com/api-secmaster/HandleShipperAuthorization.md): 授权处理请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/authorizations/handle - [导入模型 - ImportAlertRule](https://support.huaweicloud.com/api-secmaster/ImportAlertRule.md): 导入告警规则配置文件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/import状态码:20 - [导入告警 - ImportAlerts](https://support.huaweicloud.com/api-secmaster/ImportAlerts.md): 批量导入告警,根据template下载的模板填写告警,告警的所有字段根据是否必填来限制,参照:安全事件数据对象定义中的类型和说明来确定, 后台实现时需要校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/ - [导入流程信息 - ImportAopworkflow](https://support.huaweicloud.com/api-secmaster/ImportAopworkflow.md): 导入流程信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/import状态码:200状态码:40 - [导入基线 - ImportBaseline](https://support.huaweicloud.com/api-secmaster/ImportBaseline.md): 导入基线请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/import状态码:200状态码:400导入文 - [导入采集解析器 - ImportCollectorParser](https://support.huaweicloud.com/api-secmaster/ImportCollectorParser.md): 导入采集解析器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers/impor - [导入数据对象 - ImportDataobjects](https://support.huaweicloud.com/api-secmaster/ImportDataobjects.md): 导入数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}/import状态码:20 - [导入事件 - ImportIncidents](https://support.huaweicloud.com/api-secmaster/ImportIncidents.md): 导入事件,根据template下载的模板填写事件,事件的所有字段根据是否必填来限制,参照:安全事件数据对象定义中的类型和说明来确定, 后台实现时需要校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{p - [导入情报 - ImportIndicators](https://support.huaweicloud.com/api-secmaster/ImportIndicators.md): 批量导入情报,根据template下载的模板填写情报,告警的所有字段根据是否必填来限制,参照:安全事件数据对象定义中的类型和说明来确定, 后台实现时需要校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/ - [导入剧本信息 - ImportPlaybook](https://support.huaweicloud.com/api-secmaster/ImportPlaybook.md): 导入剧本信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/import状态码:200状态码:40 - [导入资产 - ImportResource](https://support.huaweicloud.com/api-secmaster/ImportResource.md): 导入资产,根据下载的模板填写资产,资产的所有字段根据是否必填来限制,参照:资产对象定义中的类型和说明来确定, 后台实现时需要校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/w - [导入漏洞 - ImportVulnerabilities](https://support.huaweicloud.com/api-secmaster/ImportVulnerabilities.md): 批量导入漏洞,根据template下载的模板填写漏洞,漏洞的所有字段根据是否必填来限制,参照:安全事件数据对象定义中的类型和说明来确定, 后台实现时需要校验请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/ - [告警规则总览 - ListAlertRuleMetrics](https://support.huaweicloud.com/api-secmaster/ListAlertRuleMetrics.md): 告警规则总览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/metrics状态码:200状态码 - [告警规则总览 - ListAlertRuleMetrics](https://support.huaweicloud.com/api-secmaster/ListAlertRuleMetrics_0.md): 告警规则总览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/metrics状态码:200无状态 - [告警模板总览 - ListAlertRuleTemplateMetrics](https://support.huaweicloud.com/api-secmaster/ListAlertRuleTemplateMetrics.md): 告警模板总览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates/metrics - [列出告警规则模板总览 - ListAlertRuleTemplateMetrics](https://support.huaweicloud.com/api-secmaster/ListAlertRuleTemplateMetrics_0.md): 列出告警规则模板总览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates/met - [列出告警规则模板 - ListAlertRuleTemplates](https://support.huaweicloud.com/api-secmaster/ListAlertRuleTemplates.md): 列出告警规则模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates状态码:20 - [列出告警规则模板 - ListAlertRuleTemplates](https://support.huaweicloud.com/api-secmaster/ListAlertRuleTemplates_0.md): 列出告警规则模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates状态码:20 - [列出告警规则 - ListAlertRules](https://support.huaweicloud.com/api-secmaster/ListAlertRules.md): 列出告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules状态码:200状态码:400无状态码 - [列出告警规则 - ListAlertRules](https://support.huaweicloud.com/api-secmaster/ListAlertRules_0.md): 列出告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules状态码:200无状态码:200成功S - [搜索告警列表 - ListAlerts](https://support.huaweicloud.com/api-secmaster/ListAlerts.md): 搜索告警列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/search状态码:200状态码:400查询 - [获取目录全量列表 - ListAllSecondCatalogue](https://support.huaweicloud.com/api-secmaster/ListAllSecondCatalogue.md): 获取目录全量列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues状态码:200状态码:400无状态码 - [列出分析脚本 - ListAnalysisScripts](https://support.huaweicloud.com/api-secmaster/ListAnalysisScripts.md): 列出分析脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/analysis-scripts状态码:200状态码:40 - [查询流程实例的列表 - ListAopWorkflowInstance](https://support.huaweicloud.com/api-secmaster/ListAopWorkflowInstance.md): 查询流程实例的列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/instances状态码:200状 - [查询流程版本列表 - ListAopWorkflowVersions](https://support.huaweicloud.com/api-secmaster/ListAopWorkflowVersions.md): 查询流程版本列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}/vers - [目录列表查询 - ListCatalogue](https://support.huaweicloud.com/api-secmaster/ListCatalogue.md): 目录列表查询请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues/search状态码:200状态码:4 - [列出平台行管账户信息 - ListCloudLogPlatform](https://support.huaweicloud.com/api-secmaster/ListCloudLogPlatform.md): 列出云日志资源请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/cloud-logs/platform状态码:200状态 - [列出云日志资源 - ListCloudLogResources](https://support.huaweicloud.com/api-secmaster/ListCloudLogResources.md): 列出云日志资源请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/cloud-logs/resource状态码:200状态 - [列出代码片段 - ListCodeSegments](https://support.huaweicloud.com/api-secmaster/ListCodeSegments.md): 列出代码片段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/code-segments状态码:200状态码:400无状 - [获取云服务采集配置 - ListCollectConfig](https://support.huaweicloud.com/api-secmaster/ListCollectConfig.md): 获取云服务采集配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/collector/cloudlogs/config状态码:200状态码:400无状态码:200成功SDK代码示例 - [列出采集通道分组 - ListCollectorChannelGroup](https://support.huaweicloud.com/api-secmaster/ListCollectorChannelGroup.md): 列出采集通道分组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/channels/groups状态码:200 - [列出采集通道列表 - ListCollectorChannels](https://support.huaweicloud.com/api-secmaster/ListCollectorChannels.md): 列出采集通道列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/channels状态码:200状态码:200 - [列表采集连接 - ListCollectorConnections](https://support.huaweicloud.com/api-secmaster/ListCollectorConnections.md): 列表采集连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/connections状态码:200状态码:20 - [列出采集通道实例 - ListCollectorInstances](https://support.huaweicloud.com/api-secmaster/ListCollectorInstances.md): 列出采集通道实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/channels/instances状态码: - [列出采集模块规则 - ListCollectorModuleRestrictions](https://support.huaweicloud.com/api-secmaster/ListCollectorModuleRestrictions.md): 列出采集模块规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/collector/module-templates/rest - [列出采集模块 - ListCollectorModuleTemplate](https://support.huaweicloud.com/api-secmaster/ListCollectorModuleTemplate.md): 列出采集模块请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/module-templates状态码:200状 - [列出采集节点 - ListCollectorNode](https://support.huaweicloud.com/api-secmaster/ListCollectorNode.md): 列出采集节点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/nodes状态码:200状态码:200成功SDK - [列出采集解析器模板 - ListCollectorParserTemplate](https://support.huaweicloud.com/api-secmaster/ListCollectorParserTemplate.md): 列出采集解析器模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers/temp - [列出采集解析器 - ListCollectorParsers](https://support.huaweicloud.com/api-secmaster/ListCollectorParsers.md): 列出采集解析器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers状态码:200 - [查询插件Action列表 - ListComponentActions](https://support.huaweicloud.com/api-secmaster/ListComponentActions.md): 查询插件的函数、连接器和管理器列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/{compone - [查询插件集定义列表 - ListComponentAlliance](https://support.huaweicloud.com/api-secmaster/ListComponentAlliance.md): 查询插件集定义列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/alliance无状态码:200 - [列出组件配置 - ListComponentConfiguration](https://support.huaweicloud.com/api-secmaster/ListComponentConfiguration.md): 列出组件配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/configur - [列出组件模板 - ListComponentTemplate](https://support.huaweicloud.com/api-secmaster/ListComponentTemplate.md): 列出组件模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/template - [查询插件配置模板列表 - ListComponentTemplates](https://support.huaweicloud.com/api-secmaster/ListComponentTemplates.md): 查询在配置流程时的插件配置模板列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/template - [查询插件定义列表 - ListComponents](https://support.huaweicloud.com/api-secmaster/ListComponents.md): 查询插件定义列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components无状态码:200状态码:400无状态 - [获取字典信息 - ListConfigurationDictionaries](https://support.huaweicloud.com/api-secmaster/ListConfigurationDictionaries.md): 获取字典信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/configurations/dictionaries状态码:200获取告警字典列表状态码:200字典列表SDK代码示例 - [查询租户扩展功能列表 - ListConfigurationFunctions](https://support.huaweicloud.com/api-secmaster/ListConfigurationFunctions.md): 查询租户扩展功能列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/configurations/functions状态码:200状态码:400状态码:403状态码:500查询租户 - [操作连接列表查询接口 - ListConnections](https://support.huaweicloud.com/api-secmaster/ListConnections.md): 操作连接列表查询接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/assetcredentials状态码:200状态码 - [数据类类型列表 - ListDataClassType](https://support.huaweicloud.com/api-secmaster/ListDataClassType.md): 数据类类型列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/ty - [数据加工总览 - ListDataTransformationMetrics](https://support.huaweicloud.com/api-secmaster/ListDataTransformationMetrics.md): 数据加工总览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/metrics状 - [列出数据加工 - ListDataTransformations](https://support.huaweicloud.com/api-secmaster/ListDataTransformations.md): 列出数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations状态码:200无状 - [查询数据类列表 - ListDataclass](https://support.huaweicloud.com/api-secmaster/ListDataclass.md): 查询数据类列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses状态码:200状态码:400查询数据 - [查询字段列表 - ListDataclassFields](https://support.huaweicloud.com/api-secmaster/ListDataclassFields.md): 查询字段列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/fie - [查询关联数据对象列表 - ListDataobjectRelations](https://support.huaweicloud.com/api-secmaster/ListDataobjectRelations.md): 查询关联数据对象列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_type}/{data_ob - [列出所有数据对象 - ListDataobjects](https://support.huaweicloud.com/api-secmaster/ListDataobjects.md): 列出所有数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}/search状态码: - [查询数据对象列表 - ListDatapanelObjects](https://support.huaweicloud.com/api-secmaster/ListDatapanelObjects.md): 数据面查询数据类纳管的数据对象列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/datapanel/{datacla - [获取数据空间列表 - ListDataspaces](https://support.huaweicloud.com/api-secmaster/ListDataspaces.md): 获取数据空间列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/dataspaces状态码:200状态码:400无状态 - [列出目录分组 - ListDirectories](https://support.huaweicloud.com/api-secmaster/ListDirectories.md): 列出目录分组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/directories状态码:200状态码:400无状态码 - [获取组件历史版本的配置数据 - ListHistoryComponentConfiguration](https://support.huaweicloud.com/api-secmaster/ListHistoryComponentConfiguration.md): 获取组件历史版本的配置数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/c - [搜索事件列表 - ListIncidents](https://support.huaweicloud.com/api-secmaster/ListIncidents.md): 搜索事件列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/search状态码:200状态码:40 - [查询威胁情报列表 - ListIndicators](https://support.huaweicloud.com/api-secmaster/ListIndicators.md): 查询威胁情报列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/indicators/search状态码:200状态码 - [查询安装脚本列表 - ListInstallation](https://support.huaweicloud.com/api-secmaster/ListInstallation.md): 查询安装脚本列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/nodes/installation-scripts状态码:20 - [列出组件 - ListIsapComponents](https://support.huaweicloud.com/api-secmaster/ListIsapComponents.md): 列出组件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components状态码:200状态码:400无状态码:200成功SD - [查询布局列表 - ListLayout](https://support.huaweicloud.com/api-secmaster/ListLayout.md): 查询布局列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/search状态码:200状态码:400查 - [全部布局字段 - ListLayoutFieldAll](https://support.huaweicloud.com/api-secmaster/ListLayoutFieldAll.md): 查询布局字段列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/soc/layouts/fields状态码:200状态码:400 - [查询布局页面列表 - ListLayoutWizards](https://support.huaweicloud.com/api-secmaster/ListLayoutWizards.md): 查询所有页面请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/{layout_id}/wizards状态码 - [获取指标列表 - ListMetrics](https://support.huaweicloud.com/api-secmaster/ListMetrics.md): 获取指标列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/metrics状态码:200状态码:400无状态码:200指 - [查询模块列表 - ListModules](https://support.huaweicloud.com/api-secmaster/ListModules.md): 查询所有模块请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/modules状态码:200状态码:400无状态码:200查 - [通过节点id查询组件信息 - ListNodes](https://support.huaweicloud.com/api-secmaster/ListNodes.md): 查询节点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/nodes状态码:200状态码:400状态码:200成功SDK代码示例如 - [搜索评论列表 - ListNotes](https://support.huaweicloud.com/api-secmaster/ListNotes.md): 搜索评论列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/notes/search状态码:200状态码:400查询I - [获取数据管道列表 - ListPipes](https://support.huaweicloud.com/api-secmaster/ListPipes.md): 获取数据管道列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/pipes状态码:200状态码:400无状态码:200 - [获取管道列表 - ListPipes](https://support.huaweicloud.com/api-secmaster/ListPipes_0.md): 获取管道列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/pipes状态码:200无状态码:200成功SDK代码示例 - [查询剧本动作 - ListPlaybookActions](https://support.huaweicloud.com/api-secmaster/ListPlaybookActions.md): 查询剧本动作列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_ - [查询剧本审核结果 - ListPlaybookApproves](https://support.huaweicloud.com/api-secmaster/ListPlaybookApproves.md): 查询剧本审核结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/approval状 - [查询剧本实例审计日志 - ListPlaybookAuditLogs](https://support.huaweicloud.com/api-secmaster/ListPlaybookAuditLogs.md): 查询剧本实例审计日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances/audit - [查询剧本实例列表 - ListPlaybookInstances](https://support.huaweicloud.com/api-secmaster/ListPlaybookInstances.md): 查询剧本实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances状态码:200状态 - [查询剧本版本列表 - ListPlaybookVersions](https://support.huaweicloud.com/api-secmaster/ListPlaybookVersions.md): 查询剧本版本列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}/vers - [查询剧本列表 - ListPlaybooks](https://support.huaweicloud.com/api-secmaster/ListPlaybooks.md): 查询剧本列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks状态码:200状态码:400无状态码:20 - [查询项目标签 - ListProjectTag](https://support.huaweicloud.com/api-secmaster/ListProjectTag.md): 查询租户在指定Project中实例类型的所有资源标签集合标签管理服务需要能够列出当前租户全部已使用的资源标签集合,为各服务Console打资源标签和过滤实例时提供标签联想功能请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。 - [查询收件人状态 - ListRecipientsStatus](https://support.huaweicloud.com/api-secmaster/ListRecipientsStatus.md): 查询收件人状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/reports/emails/search状态码:200状 - [查询区域列表 - ListRegions](https://support.huaweicloud.com/api-secmaster/ListRegions.md): 查询区域列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/collector/cloudlogs/regions状态码:200状态码:400状态码:200成功SDK代码示例如下。 - [获取报告列表 - ListReports](https://support.huaweicloud.com/api-secmaster/ListReports.md): 获取报告列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/sa/reports状态码:200状态码:400无状态码:200请求 - [查询资源实例列表 - ListResourceInstance](https://support.huaweicloud.com/api-secmaster/ListResourceInstance.md): 使用标签过滤实例,查询资源实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/{resource_type}/resource-instances/filter状态码:200 - [查询资源标签 - ListResourceTag](https://support.huaweicloud.com/api-secmaster/ListResourceTag.md): 查询指定实例的标签信息标签管理服务需要使用该接口查询指定实例的全部标签数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/{resource_type}/{resource_id} - [搜索资产列表 - ListResources](https://support.huaweicloud.com/api-secmaster/ListResources.md): 搜索资产列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/sa/resources/search状态码:200状态码:200 - [列出检索脚本 - ListRetrieveScripts](https://support.huaweicloud.com/api-secmaster/ListRetrieveScripts.md): 列出检索脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/retrieve-scripts状态码:200状态码:40 - [列出运行中节点 - ListRunningNodes](https://support.huaweicloud.com/api-secmaster/ListRunningNodes.md): 列出运行中节点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/running - [获取检索条件列表 - ListSearchConditions](https://support.huaweicloud.com/api-secmaster/ListSearchConditions.md): 获取检索条件列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/search/conditions状态码:200状态码 - [获取数据分布直方图 - ListSearchHistograms](https://support.huaweicloud.com/api-secmaster/ListSearchHistograms.md): 获取数据分布直方图请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/search/histograms状态码:200状 - [租户侧获取数据分布直方图(待下线) - ListSearchHistogramsForTenant](https://support.huaweicloud.com/api-secmaster/ListSearchHistogramsForTenant.md): 获取数据分布直方图请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/logs/histograms状态码:200状态码 - [获取检索数据 - ListSearchLogs](https://support.huaweicloud.com/api-secmaster/ListSearchLogs.md): 获取检索数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/search/logs状态码:200状态码:400状态码 - [租户侧获取检索数据(待下线) - ListSearchLogsForTenant](https://support.huaweicloud.com/api-secmaster/ListSearchLogsForTenant.md): 获取检索数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/log/search状态码:200状态码:400状态码: - [查看委托信息 - ListServiceAgency](https://support.huaweicloud.com/api-secmaster/ListServiceAgency.md): check service linked agency请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/agency状态码:200状态码:403状态码:500无状态码:403请求权限 - [获取投递授权信息列表 - ListShipperAuthorizations](https://support.huaweicloud.com/api-secmaster/ListShipperAuthorizations.md): 获取投递授权信息列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/authorizations状态 - [查询投递信息 - ListShippers](https://support.huaweicloud.com/api-secmaster/ListShippers.md): 查询投递信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/shippers状态码:200无状态码:200成功SDK代 - [查询租户订阅资源 - ListSubscriptionOrder](https://support.huaweicloud.com/api-secmaster/ListSubscriptionOrder.md): 查询租户版本信息,注意:目前其中参数purchase、usage、smn互斥,同时只能有一个请求参数被命中,优先级为:smn > usage > purchase请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v - [查询当前站点支持的商品清单 - ListSubscriptionProduct](https://support.huaweicloud.com/api-secmaster/ListSubscriptionProduct.md): 查询当前站点SecMaster支持的商品清单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/subscriptions/products状态码:200状态码:400状态码:403状 - [检索表直方图 - ListTableHistograms](https://support.huaweicloud.com/api-secmaster/ListTableHistograms.md): 检索表直方图请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/histograms - [检索表日志 - ListTableLogs](https://support.huaweicloud.com/api-secmaster/ListTableLogs.md): 检索表日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/logs状态码:200 - [获取表列表 - ListTables](https://support.huaweicloud.com/api-secmaster/ListTables.md): 获取表列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/tables状态码:200状态码:400无状态码:200成功 - [查询待办列表 - ListTasks](https://support.huaweicloud.com/api-secmaster/ListTasks.md): 查询待办列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/tasks状态码:200状态码:400查的我的待办https - [列出VPC终端节点服务 - ListVpcEndpointService](https://support.huaweicloud.com/api-secmaster/ListVpcEndpointService.md): 列出VPC终端节点服务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/nodes/vpc-endpoint-services状态 - [查询漏洞列表 - ListVulnerabilities](https://support.huaweicloud.com/api-secmaster/ListVulnerabilities.md): 查询漏洞列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/vulnerability/search状态码:200状态 - [工作台列表查询 - ListWorkbenches](https://support.huaweicloud.com/api-secmaster/ListWorkbenches.md): 工作台列表查询接口,可以根据创建者,状态,以及全局过滤值进行工作台筛选请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/workb - [查询流程列表 - ListWorkflows](https://support.huaweicloud.com/api-secmaster/ListWorkflows.md): 查询流程列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows状态码:200状态码:400查询流程列表, - [查询工作空间列表 - ListWorkspaces](https://support.huaweicloud.com/api-secmaster/ListWorkspaces.md): 可通过工作空间名称、工作空间描述、创建时间等条件对租户的工作空间进行筛选。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces状态码:200状态码:400状态码:5 - [投递挂起 - PauseShipper](https://support.huaweicloud.com/api-secmaster/PauseShipper.md): 投递挂起请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/{shipper_id}/pause状态码 - [启动投递 - ResumeShipper](https://support.huaweicloud.com/api-secmaster/ResumeShipper.md): 启动投递请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/{shipper_id}/resume状态 - [重新投递 - RetryShipper](https://support.huaweicloud.com/api-secmaster/RetryShipper.md): 重新投递请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/{shipper_id}/retry状态码 - [重新授权 - RetryShipperAuthorization](https://support.huaweicloud.com/api-secmaster/RetryShipperAuthorization.md): 重新授权请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/{shipper_id}/authoriz - [搜索基线检查结果列表 - SearchBaseline](https://support.huaweicloud.com/api-secmaster/SearchBaseline.md): 搜索基线检查结果列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/search状态码:200状态码: - [查询检查项列表 - SearchCheckitems](https://support.huaweicloud.com/api-secmaster/SearchCheckitems.md): 查询检查项列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/checkitems/search状态码 - [查询遵从包列表 - SearchCompliancePackages](https://support.huaweicloud.com/api-secmaster/SearchCompliancePackages.md): 查询遵从包列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/compliance-packages/ - [查询策略视图列表 - SearchPolicy](https://support.huaweicloud.com/api-secmaster/SearchPolicy.md): 查询策略视图列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/policys/search状态码:200状态码:40 - [查询任务视图列表 - SearchPolicyRecord](https://support.huaweicloud.com/api-secmaster/SearchPolicyRecord.md): 查询任务视图列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/policy-records/search状态码:20 - [根据策略ID查询历史记录列表 - SearchPolicyRecordByPolicyId](https://support.huaweicloud.com/api-secmaster/SearchPolicyRecordByPolicyId.md): 根据策略ID查询历史记录列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/policy-records/{polic - [获取adhoc查询结果 - ShowAdhocResult](https://support.huaweicloud.com/api-secmaster/ShowAdhocResult.md): 获取adhoc查询结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/ad-hoc-queries/{query_id - [获取告警详情 - ShowAlert](https://support.huaweicloud.com/api-secmaster/ShowAlert.md): 获取告警详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/{alert_id}状态码:200状态码:40 - [查看告警规则 - ShowAlertRule](https://support.huaweicloud.com/api-secmaster/ShowAlertRule.md): 查看告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{rule_id}状态码:200状 - [查看告警规则模板 - ShowAlertRuleTemplate](https://support.huaweicloud.com/api-secmaster/ShowAlertRuleTemplate.md): 查看告警规则模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates/{temp - [查看告警规则模板 - ShowAlertRuleTemplate](https://support.huaweicloud.com/api-secmaster/ShowAlertRuleTemplate_0.md): 查看告警规则模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/templates/{temp - [查看告警规则 - ShowAlertRule](https://support.huaweicloud.com/api-secmaster/ShowAlertRule_0.md): 查看告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{alert_rule_id}状态 - [查看分析脚本 - ShowAnalysisScript](https://support.huaweicloud.com/api-secmaster/ShowAnalysisScript.md): 查看分析脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/analysis-scripts/{analysis_sc - [查询流程详情 - ShowAopWorkflow](https://support.huaweicloud.com/api-secmaster/ShowAopWorkflow.md): 查询流程详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}状态码:200 - [查询流程实例的详情 - ShowAopWorkflowInstance](https://support.huaweicloud.com/api-secmaster/ShowAopWorkflowInstance.md): 查询流程实例的详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/instances/{instan - [查询流程版本的详细信息 - ShowAopWorkflowVersion](https://support.huaweicloud.com/api-secmaster/ShowAopWorkflowVersion.md): 查询流程版本的详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/versions/{versi - [获取附件详情 - ShowAttachment](https://support.huaweicloud.com/api-secmaster/ShowAttachment.md): 获取附件详情信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/attachment/{attach_id}无状态码:2 - [查询检查项详情 - ShowCheckitemDetail](https://support.huaweicloud.com/api-secmaster/ShowCheckitemDetail.md): 查询检查项详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/checkitems/{checkitem - [查询分类详情 - ShowClassifierInfo](https://support.huaweicloud.com/api-secmaster/ShowClassifierInfo.md): 查询分类详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/classifiers/{classifi - [获取是否开启行管 - ShowCloudLogTenantWhitelist](https://support.huaweicloud.com/api-secmaster/ShowCloudLogTenantWhitelist.md): 获取是否开启行管请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/cloud-logs/tenant/whitelist - [查看代码片段 - ShowCodeSegment](https://support.huaweicloud.com/api-secmaster/ShowCodeSegment.md): 查看代码片段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/code-segments/{code_segment_i - [展示采集通道 - ShowCollectorChannel](https://support.huaweicloud.com/api-secmaster/ShowCollectorChannel.md): 展示采集通道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/channels/{channel_id}状态码 - [展示采集连接详情 - ShowCollectorConnection](https://support.huaweicloud.com/api-secmaster/ShowCollectorConnection.md): 展示采集连接详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/connections/{connectio - [获取采集解析器详情 - ShowCollectorParser](https://support.huaweicloud.com/api-secmaster/ShowCollectorParser.md): 获取采集解析器详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/collector/logstash/parsers/{par - [查询遵从包详情 - ShowCompliancePackageDetail](https://support.huaweicloud.com/api-secmaster/ShowCompliancePackageDetail.md): 查询遵从包详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/compliance-packages/{ - [查询插件详细信息 - ShowComponent](https://support.huaweicloud.com/api-secmaster/ShowComponent.md): 查询插件详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/{component_id}无状态 - [查询插件Action详情 - ShowComponentAction](https://support.huaweicloud.com/api-secmaster/ShowComponentAction.md): 查询插件的action详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/{component_i - [查询插件集定义详情 - ShowComponentAlliance](https://support.huaweicloud.com/api-secmaster/ShowComponentAlliance.md): 查询插件集定义详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/alliance/{allian - [查询插件配置模板详情 - ShowComponentTemplate](https://support.huaweicloud.com/api-secmaster/ShowComponentTemplate.md): 查询在配置流程时的插件配置模板详情信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/components/templa - [查询操作连接详情 - ShowConnection](https://support.huaweicloud.com/api-secmaster/ShowConnection.md): 查询操作连接详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/assetcredentials/{asset_id}状 - [获取类型详情 - ShowCustomTypeDetail](https://support.huaweicloud.com/api-secmaster/ShowCustomTypeDetail.md): 获取类型详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/typ - [展示数据类详情 - ShowDataClassInfo](https://support.huaweicloud.com/api-secmaster/ShowDataClassInfo.md): 展示数据类详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}状态码 - [获取实时消费配置 - ShowDataConsumption](https://support.huaweicloud.com/api-secmaster/ShowDataConsumption.md): 获取实时消费配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/consumpti - [查看数据加工 - ShowDataTransformation](https://support.huaweicloud.com/api-secmaster/ShowDataTransformation.md): 查看数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/{data_tr - [查询数据对象 - ShowDataobject](https://support.huaweicloud.com/api-secmaster/ShowDataobject.md): 查询数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}/{data_object_ - [查询数据面对象 - ShowDatapanelObject](https://support.huaweicloud.com/api-secmaster/ShowDatapanelObject.md): 数据面查询数据类纳管的数据对象详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/datapanel/{dataclas - [获取数据空间详情 - ShowDataspace](https://support.huaweicloud.com/api-secmaster/ShowDataspace.md): 获取数据空间详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/dataspaces/{dataspace_id}状态 - [获取事件详情 - ShowIncident](https://support.huaweicloud.com/api-secmaster/ShowIncident.md): 获取事件详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/{incident_id}状态码:200 - [查询威胁情报详情 - ShowIndicatorDetail](https://support.huaweicloud.com/api-secmaster/ShowIndicatorDetail.md): 查询威胁情报详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/indicators/{indicator_id}状态码 - [展示组件详情 - ShowIsapComponent](https://support.huaweicloud.com/api-secmaster/ShowIsapComponent.md): 展示组件详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}状态码:200状态 - [查询布局详情 - ShowLayout](https://support.huaweicloud.com/api-secmaster/ShowLayout.md): 查询布局详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/{layout_id}状态码:200状态码: - [展示布局字段详情 - ShowLayoutFieldInfo](https://support.huaweicloud.com/api-secmaster/ShowLayoutFieldInfo.md): 查询布局字段详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/soc/layouts/fields/{field_id}状态码 - [查询布局页面 - ShowLayoutWizard](https://support.huaweicloud.com/api-secmaster/ShowLayoutWizard.md): 查询布局页面请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/wizards/{wizard_id}状态码 - [查询布局页面详情 - ShowLayoutWizardByField](https://support.huaweicloud.com/api-secmaster/ShowLayoutWizardByField.md): 查询布局页面详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/wizards状态码:200状态码:40 - [查询映射详情 - ShowMapperDetail](https://support.huaweicloud.com/api-secmaster/ShowMapperDetail.md): 查询映射详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/mappers/{mapper_id}状态 - [查询映射列表 - ShowMapperList](https://support.huaweicloud.com/api-secmaster/ShowMapperList.md): 查询映射列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/mappers/search状态码:20 - [查询分类映射函数 - ShowMappingFunction](https://support.huaweicloud.com/api-secmaster/ShowMappingFunction.md): 查询分类映射函数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/functions状态码:200状态码 - [查询分类映射列表 - ShowMappingInfoList](https://support.huaweicloud.com/api-secmaster/ShowMappingInfoList.md): 查询分类映射列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/search状态码:200状态码:4 - [获取指标元数据 - ShowMetricMetaData](https://support.huaweicloud.com/api-secmaster/ShowMetricMetaData.md): 获取指标元数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/metrics/{metric_id}状态码:200状态码 - [查询模块详情 - ShowModule](https://support.huaweicloud.com/api-secmaster/ShowModule.md): 查询模块详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/modules/{module_id}状态码:200状态码: - [获取指标统计数据 - ShowMoniterMetricStats](https://support.huaweicloud.com/api-secmaster/ShowMoniterMetricStats.md): 获取指标统计数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/siem/moniter/metric/statistics状 - [获取监控统计信息 - ShowMonitorStats](https://support.huaweicloud.com/api-secmaster/ShowMonitorStats.md): 获取监控统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/statisti - [获取数据管道详情 - ShowPipe](https://support.huaweicloud.com/api-secmaster/ShowPipe.md): 获取数据管道详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200状态码:4 - [获取实时消费配置 - ShowPipeConsumption](https://support.huaweicloud.com/api-secmaster/ShowPipeConsumption.md): 获取实时消费配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/consumption - [获取索引信息 - ShowPipeIndex](https://support.huaweicloud.com/api-secmaster/ShowPipeIndex.md): 获取索引信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/index状态码:200状 - [获取管道详情 - ShowPipe](https://support.huaweicloud.com/api-secmaster/ShowPipe_0.md): 获取管道详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200无状态码:20 - [获取行管信息 - ShowPlatformManaged](https://support.huaweicloud.com/api-secmaster/ShowPlatformManaged.md): 获取行管信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/siem/cloud-logs/managers状态码:200状态码:400无状态码:200成功SDK代码示例如下。更多 - [查询剧本详情 - ShowPlaybook](https://support.huaweicloud.com/api-secmaster/ShowPlaybook.md): 查询剧本详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}状态码:200 - [查询剧本实例详情 - ShowPlaybookInstance](https://support.huaweicloud.com/api-secmaster/ShowPlaybookInstance.md): 查询剧本实例详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances/{instanc - [剧本运行监控 - ShowPlaybookMonitors](https://support.huaweicloud.com/api-secmaster/ShowPlaybookMonitors.md): 剧本运行监控(待下线)请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}/m - [查询剧本规则详情 - ShowPlaybookRule](https://support.huaweicloud.com/api-secmaster/ShowPlaybookRule.md): 查询剧本规则详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_ - [剧本数据统计 - ShowPlaybookStatistics](https://support.huaweicloud.com/api-secmaster/ShowPlaybookStatistics.md): 剧本统计数据(待下线)请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/statistics状态码:2 - [查询剧本拓扑关系 - ShowPlaybookTopology](https://support.huaweicloud.com/api-secmaster/ShowPlaybookTopology.md): 查询剧本拓扑关系请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances/{instanc - [查询剧本版本详情 - ShowPlaybookVersion](https://support.huaweicloud.com/api-secmaster/ShowPlaybookVersion.md): 查询剧本版本详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_ - [查询策略视图对象 - ShowPolicy](https://support.huaweicloud.com/api-secmaster/ShowPolicy.md): 查询策略视图对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/policys/{policy_id}状态码:200状态 - [查询预处理规则列表 - ShowPreProcessRulesList](https://support.huaweicloud.com/api-secmaster/ShowPreProcessRulesList.md): 查询预处理规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/preprocess-rules/ - [获取报告详情 - ShowReportInfo](https://support.huaweicloud.com/api-secmaster/ShowReportInfo.md): 获取报告详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/sa/reports/{report_id}状态码:200状态码:4 - [获取资产详情 - ShowResource](https://support.huaweicloud.com/api-secmaster/ShowResource.md): 获取资产详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/sa/resources/{id}状态码:200状态码:200资产详 - [查看检索脚本 - ShowRetrieveScript](https://support.huaweicloud.com/api-secmaster/ShowRetrieveScript.md): 查看检索脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/retrieve-scripts/{retrieve_sc - [获取检索条件详情 - ShowSearchCondition](https://support.huaweicloud.com/api-secmaster/ShowSearchCondition.md): 获取检索条件详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/search/conditions/{conditio - [投递规则详情 - ShowShipper](https://support.huaweicloud.com/api-secmaster/ShowShipper.md): 投递规则详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/{shipper_id}状态码:200状 - [获取委托权限 - ShowShipperDelegateAuth](https://support.huaweicloud.com/api-secmaster/ShowShipperDelegateAuth.md): 获取委托权限请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/delegate/auth/{domai - [参数查询 - ShowShipperParam](https://support.huaweicloud.com/api-secmaster/ShowShipperParam.md): 参数查询接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/siem/shippers/params/{param_type}状 - [获取订阅资源信息 - ShowSubscriptionResources](https://support.huaweicloud.com/api-secmaster/ShowSubscriptionResources.md): 获取订阅资源信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/subscription/resource状态码:20 - [获取表详情 - ShowTable](https://support.huaweicloud.com/api-secmaster/ShowTable.md): 获取表详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}状态码:200状态码:40 - [查询待办的详情 - ShowTask](https://support.huaweicloud.com/api-secmaster/ShowTask.md): 查询待办的详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/tasks/{task_id}状态码:200状态码:400 - [获取当前可用版本 - ShowVersion](https://support.huaweicloud.com/api-secmaster/ShowVersion.md): 获取当前可用版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v2/{project_id}/siem/upgradation/version状态码:200无状态码:200成功SDK代码示例如下。更多编程语言的 - [获取漏洞详情 - ShowVulnerability](https://support.huaweicloud.com/api-secmaster/ShowVulnerability.md): 获取漏洞详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/soc/vulnerability/{vul_id}无状态码:200 - [查询工作台详情 - ShowWorkbench](https://support.huaweicloud.com/api-secmaster/ShowWorkbench.md): 查询工作台详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}/workbenches/{workbench_id}状态码:200 - [查询工作空间详情 - ShowWorkspace](https://support.huaweicloud.com/api-secmaster/ShowWorkspace.md): 查询工作空间名称、描述等详情信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。GET /v1/{project_id}/workspaces/{workspace_id}状态码:200状态码:400状态码:500无状态码 - [更新告警规则 - UpdateAlertRule](https://support.huaweicloud.com/api-secmaster/UpdateAlertRule.md): 更新告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{rule_id}状态码:200状 - [更新告警规则 - UpdateAlertRule](https://support.huaweicloud.com/api-secmaster/UpdateAlertRule_0.md): 更新告警规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{alert_rule_id}状态 - [更新分析脚本 - UpdateAnalysisScript](https://support.huaweicloud.com/api-secmaster/UpdateAnalysisScript.md): 更新分析脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/analysis-scripts/{analysis_sc - [更新流程 - UpdateAopWorkflow](https://support.huaweicloud.com/api-secmaster/UpdateAopWorkflow.md): 更新流程请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/{workflow_id}状态码:200状态 - [更新流程版本信息 - UpdateAopWorkflowVersion](https://support.huaweicloud.com/api-secmaster/UpdateAopWorkflowVersion.md): 更新流程版本信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/versions/{version_ - [修改目录 - UpdateCatalogue](https://support.huaweicloud.com/api-secmaster/UpdateCatalogue.md): 修改自定义目录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/catalogues/{catalogue_id}状态码: - [更新检查项 - UpdateCheckitem](https://support.huaweicloud.com/api-secmaster/UpdateCheckitem.md): 更新检查项请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/checkitems/{checkitem_i - [修改分类 - UpdateClassifier](https://support.huaweicloud.com/api-secmaster/UpdateClassifier.md): 修改分类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/classifiers/{classifier - [更新代码片段 - UpdateCodeSegment](https://support.huaweicloud.com/api-secmaster/UpdateCodeSegment.md): 更新代码片段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/code-segments/{code_segment_i - [更改采集通道 - UpdateCollectorChannel](https://support.huaweicloud.com/api-secmaster/UpdateCollectorChannel.md): 更改采集通道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/collector/channels/{channel_id}状态码 - [更新采集通道分组 - UpdateCollectorChannelGroup](https://support.huaweicloud.com/api-secmaster/UpdateCollectorChannelGroup.md): 更新采集通道分组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/collector/channels/groups/{group - [更新采集连接 - UpdateCollectorConnection](https://support.huaweicloud.com/api-secmaster/UpdateCollectorConnection.md): 更新采集连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/collector/connections/{connection_ - [更新遵从包 - UpdateCompliancePackage](https://support.huaweicloud.com/api-secmaster/UpdateCompliancePackage.md): 更新遵从包请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/compliance-packages/{co - [单击保存按钮 - UpdateComponentConfiguration](https://support.huaweicloud.com/api-secmaster/UpdateComponentConfiguration.md): 单击保存按钮请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/components/{component_id}/configu - [更新插件配置模板 - UpdateComponentTemplate](https://support.huaweicloud.com/api-secmaster/UpdateComponentTemplate.md): 更新某个在配置流程时的插件配置模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/components/template - [更新字典 - UpdateConfigurationDictionaries](https://support.huaweicloud.com/api-secmaster/UpdateConfigurationDictionaries.md): 更新字典数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/configurations/dictionaries状态码:200修改指定告警字典状态码:200字典列表SDK代码示例 - [更新操作连接 - UpdateConnection](https://support.huaweicloud.com/api-secmaster/UpdateConnection.md): 更新操作连接请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/assetcredentials/{asset_id}状态码 - [更新数据类 - UpdateDataClass](https://support.huaweicloud.com/api-secmaster/UpdateDataClass.md): 更新自定义数据类请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}状态 - [更新数据加工 - UpdateDataTransformation](https://support.huaweicloud.com/api-secmaster/UpdateDataTransformation.md): 更新数据加工请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/data-transformations/{data_tr - [数据类类型修改 - UpdateDataclassType](https://support.huaweicloud.com/api-secmaster/UpdateDataclassType.md): 自定义数据类类型不允许修改,只允许自定义数据类类型修改描述、sla请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/dat - [编辑数据对象 - UpdateDataobject](https://support.huaweicloud.com/api-secmaster/UpdateDataobject.md): 编辑数据对象请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/{dataclass_name}/{data_object_ - [修改数据空间 - UpdateDataspace](https://support.huaweicloud.com/api-secmaster/UpdateDataspace.md): 修改数据空间请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/siem/dataspaces/{dataspace_id}状态码: - [更新字段 - UpdateField](https://support.huaweicloud.com/api-secmaster/UpdateField.md): 更新自定义字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/dataclasses/{dataclass_id}/fi - [更新威胁情报 - UpdateIndicator](https://support.huaweicloud.com/api-secmaster/UpdateIndicator.md): 更新威胁情报请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/indicators/{indicator_id}状态码:2 - [修改布局 - UpdateLayout](https://support.huaweicloud.com/api-secmaster/UpdateLayout.md): 修改布局请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/{layout_id}状态码:200状态码:40 - [更新布局字段 - UpdateLayoutField](https://support.huaweicloud.com/api-secmaster/UpdateLayoutField.md): 更新布局字段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/soc/layouts/fields/{field_id}状态码:2 - [批量更新布局页面 - UpdateLayoutWizards](https://support.huaweicloud.com/api-secmaster/UpdateLayoutWizards.md): 更新页面请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/layouts/wizards状态码:200状态码:400更新页 - [修改单个映射 - UpdateMapper](https://support.huaweicloud.com/api-secmaster/UpdateMapper.md): 修改单个映射请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/mappers/{mapper_id}状态 - [修分类映射启用禁用状态 - UpdateMappingInfoStatus](https://support.huaweicloud.com/api-secmaster/UpdateMappingInfoStatus.md): 修分类映射启用禁用状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/mappings/{mapping_id}/sta - [更新指标定义 - UpdateMetrics](https://support.huaweicloud.com/api-secmaster/UpdateMetrics.md): 更新指标定义请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/metrics/{metric_id}状态码:200状态码: - [更新布局模块 - UpdateModule](https://support.huaweicloud.com/api-secmaster/UpdateModule.md): 更新模块请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/modules/{module_id}状态码:200状态码:40 - [更新节点补充信息 - UpdateNode](https://support.huaweicloud.com/api-secmaster/UpdateNode.md): 更新节点信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/nodes/{node_id}状态码:200状态码:400状态码:2 - [修改数据管道 - UpdatePipe](https://support.huaweicloud.com/api-secmaster/UpdatePipe.md): 修改数据管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200状态码:400 - [修改索引 - UpdatePipeIndex](https://support.huaweicloud.com/api-secmaster/UpdatePipeIndex.md): 修改索引请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/index状态码:200状态码 - [更新管道结构 - UpdatePipeSchema](https://support.huaweicloud.com/api-secmaster/UpdatePipeSchema.md): 更新管道结构请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}/schema状态码:200 - [更新管道 - UpdatePipe](https://support.huaweicloud.com/api-secmaster/UpdatePipe_0.md): 更新管道请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/pipes/{pipe_id}状态码:200更新管道描述信息状 - [修改剧本 - UpdatePlaybook](https://support.huaweicloud.com/api-secmaster/UpdatePlaybook.md): 修改剧本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/{playbook_id}状态码:200状态 - [更新剧本动作 - UpdatePlaybookAction](https://support.huaweicloud.com/api-secmaster/UpdatePlaybookAction.md): 更新剧本动作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id - [更新剧本规则 - UpdatePlaybookRule](https://support.huaweicloud.com/api-secmaster/UpdatePlaybookRule.md): 更新剧本规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id - [更新剧本版本 - UpdatePlaybookVersion](https://support.huaweicloud.com/api-secmaster/UpdatePlaybookVersion.md): 更新剧本版本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id - [更新收件人邮箱状态 - UpdateRecipientsEmailStatus](https://support.huaweicloud.com/api-secmaster/UpdateRecipientsEmailStatus.md): 更新收件人邮箱状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/sa/reports/emails状态码:200状态码:400 - [更新报告 - UpdateReport](https://support.huaweicloud.com/api-secmaster/UpdateReport.md): 更新报告请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/sa/reports/{report_id}状态码:200状态码:400 - [更新检索脚本 - UpdateRetrieveScript](https://support.huaweicloud.com/api-secmaster/UpdateRetrieveScript.md): 更新检索脚本请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/retrieve-scripts/{retrieve_sc - [修改检索条件 - UpdateSearchCondition](https://support.huaweicloud.com/api-secmaster/UpdateSearchCondition.md): 修改检索条件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/siem/search/conditions/{condition_ - [更新订阅资源 - UpdateSubscriptionOrder](https://support.huaweicloud.com/api-secmaster/UpdateSubscriptionOrder.md): 更新订阅资源请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/subscriptions/orders状态码:200状态码:400状态码:403状态码:404包周期基础版升级到专业版 - [更改表详情 - UpdateTable](https://support.huaweicloud.com/api-secmaster/UpdateTable.md): 更改表详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}状态码:200状态码:40 - [更改表结构 - UpdateTableSchema](https://support.huaweicloud.com/api-secmaster/UpdateTableSchema.md): 更改表结构请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v2/{project_id}/workspaces/{workspace_id}/siem/tables/{table_id}/schema状态码:20 - [更新标签值 - UpdateTagValue](https://support.huaweicloud.com/api-secmaster/UpdateTagValue.md): 更新标签值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/{resource_type}/{resource_id}/{key}/tags/update状态码:204请求成功状态码 - [更新待办的信息 - UpdateTask](https://support.huaweicloud.com/api-secmaster/UpdateTask.md): 更新待办的信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/tasks/{task_id}状态码:200状态码:400 - [更新VPC终端节点服务 - UpdateVpcEndpointService](https://support.huaweicloud.com/api-secmaster/UpdateVpcEndpointService.md): 更新VPC终端节点服务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/nodes/vpc-endpoint-services状 - [更新工作台 - UpdateWorkbench](https://support.huaweicloud.com/api-secmaster/UpdateWorkbench.md): 更新工作台的名称、分类类型、URL地址、打开方式、标签、描述、图标、发布状态信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id} - [更新流程实例 - UpdateWorkflowInstance](https://support.huaweicloud.com/api-secmaster/UpdateWorkflowInstance.md): 更新流程实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/instances/{instance_ - [更新工作空间 - UpdateWorkspace](https://support.huaweicloud.com/api-secmaster/UpdateWorkspace.md): 更新工作空间名称、描述等信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。PUT /v1/{project_id}/workspaces/{workspace_id}状态码:200状态码:400状态码:500update - [上传附件 - UploadAttachment](https://support.huaweicloud.com/api-secmaster/UploadAttachment.md): 上传附件至OBS请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/attachment/upload状态码:200状态码 - [上传插件 - UploadComponent](https://support.huaweicloud.com/api-secmaster/UploadComponent.md): 上传插件请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/components/upload状态码:200状态码:400 - [校验流程版本 - ValidateAopWorkflowVersion](https://support.huaweicloud.com/api-secmaster/ValidateAopWorkflowVersion.md): 校验流程版本.请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限,具体权限要求请参见权限和授权项。POST /v1/{project_id}/workspaces/{workspace_id}/soc/workflows/validation状态码:200状 - [使用前必读](https://support.huaweicloud.com/api-secmaster/secmaster_03_0001.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,实现提前预防风险、感知安全事件、安全事件自动化闭环。您可以使用本文档提供的API对云上安全态势对进行相关操作,如查询、更新等。支持的全部操作请参见API概览。在调用安全云脑API之前 - [API概览](https://support.huaweicloud.com/api-secmaster/secmaster_03_0007.md): 通过使用安全云脑提供的接口,您可以完整的使用安全云脑的所有功能。 - [构造请求](https://support.huaweicloud.com/api-secmaster/secmaster_03_0009.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的管理员创建IAM用户说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI - [认证鉴权](https://support.huaweicloud.com/api-secmaster/secmaster_03_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-secmaster/secmaster_03_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于获取用户Token接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于获取用户Token接口,返回如图1所示的 - [状态码](https://support.huaweicloud.com/api-secmaster/secmaster_03_0013.md): 正常返回值说明200成功。201成功。异常状态码编码说明400Bad Request参数错误。401Unauthorized认证失败。403Forbidden拒绝访问。500Internal Server Error系统内部错误。 - [获取项目ID](https://support.huaweicloud.com/api-secmaster/secmaster_03_0014.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 - [权限及授权项说明](https://support.huaweicloud.com/api-secmaster/secmaster_03_0022.md): 如果您需要对您所拥有的SecMaster进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号已经能满足您的要求,您可以跳过本章节,不影响您使用SecMaster服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托)对 - [策略授权参考](https://support.huaweicloud.com/api-secmaster/secmaster_03_0023.md): 本章节介绍SecMaster基于策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝对指定资源在特定条件下进行某项操作。对应API接口:自定义策略实际调用的AP - [身份策略授权参考](https://support.huaweicloud.com/api-secmaster/secmaster_03_0024.md): 云服务在IAM预置了常用授权项,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [资源粒度授权使用说明](https://support.huaweicloud.com/api-secmaster/secmaster_03_0025.md): 资源粒度授权指的是能够指定用户对特定资源具有执行某些操作的能力。安全云脑部分API支持资源粒度授权,即表示针对资源粒度授权,控制何时允许用户执行操作或是允许用户使用特定资源。安全云脑可授权的资源类型如下表所示。SecMaster支持的资源类型资源类型URNworkspacesecmaster:::w - [指标信息说明](https://support.huaweicloud.com/api-secmaster/secmaster_03_0028.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-secmaster/secmaster_01_0025.md): 本文介绍了SecMaster服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。在开始使用之前,请确保您安装的是最新版本的SDK。使用过时的版本可能会导致兼容性问题或无法使用最新功能。您可以在SDK中心查询版本信息。表1提供了SecMaste ## CLI参考 - [CLI命令参考(V1)](https://support.huaweicloud.com/clir-secmaster/SecMaster-cli_v1.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考(V2)](https://support.huaweicloud.com/clir-secmaster/SecMaster-cli_v2.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-secmaster/secmaster_016_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中SecMaster开放的API,管理和使用您的SecMaster资源。关于KooCLI的详细信息,请参见什 ## 常见问题 - [为什么总览页面中数据不一致或未展示数据?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0098.md): 由于SecMaster中汇聚了WAF、HSS上报的所有历史告警数据,而WAF和HSS中展示的是实时告警数据,导致存在SecMaster与WAF、HSS中数据不一致的情况。因此,建议您前往对应服务(WAF或HSS)进行查看并处理。问题现象:工作空间新增完成后,在工作空间内的资产管理页面中同步并已显示资产信息,但是总览页面中的资产总数仍然显示 - [基线和漏洞的区别是什么?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0115.md): 基线一般指云服务关键配置项,即配置和管理系统的详细描述,或者说是最低的安全要求,包括服务设置、应用程序设置、操作系统的配置、组件的配置等。安全云脑的基线检查功能支持检测云服务关键配置项,通过执行扫描任务,检查云服务基线配置风险状态,分类呈现云服务配置检测结果,告警提示存在安全隐患的配置,并提供相应配置加固建议和帮助指导。安全云脑支持的内置 - [组件控制器安装失败,如何处理?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0274.md): 数据采集时,需要在ECS上安装组件控制器(isap-agent),当出现安装失败等问题时,请参照本章节进行排查处理:排查过程中,常用命令请参见组件控制器常用命令有哪些?解决方法:(可选)方法一:将ECS主机与OBS的网络连通。(可选)方法二:手动将安装脚本以及安装包下载到本地后,再将安装包上传到主机的“/opt/cloud”路径下。登录O - [如何给IAM子账号授权?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0276.md): 当您需要授予使用子账号操作安全云脑服务时,需要使用主账号对子账号进行授权操作。在左侧导航栏选择用户组,进入用户组页面后,单击右上角创建用户组。在创建用户组页面,设置用户组名称和描述信息。用户组名称:请设置为SecMaster_ops。描述:自定义描述信息即可。用户组名称:请设置为SecMaster_ops。描述:自定义描述信息即可。单击确 - [安全云脑与态势感知服务的关系与区别?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0279.md): 华为云提供有安全云脑(SecMaster)和态势感知(Situation Awareness,SA)服务,两者之间的关系与区别如下:简而言之,安全云脑(SecMaster)包含了态势感知(SA)、安全智能分析(ISAP)和安全编排与响应(SOC)的功能。安全云脑(SecMaster)是华为云原生的新一代安全运营中心。集华为云多年安全经验, - [购买安全云脑时提示权限不足怎么办?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0280.md): 当您在购买安全云脑时,页面提示权限不足时,请参照以下步骤进行处理。如果已创建SecMaster_ops用户组,请跳过此步骤。在左侧导航栏选择用户组,进入用户组页面后,单击右上角创建用户组。在创建用户组页面,设置用户组名称和描述信息。用户组名称:请设置为SecMaster_ops。描述:自定义描述信息即可。单击确定。在左侧导航栏选择用户组, - [安全云脑中的日志存储时间是多久?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0295.md): 安全云脑支持接入WAF、HSS、OBS等云产品的日志数据,接入后可以对数据进行查询分析、智能建模等。对于已接入安全云脑的日志数据的具体存储时长如下所示: - [如何自定义导入主机资产?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0296.md): 安全云脑的资产管理页面中,支持自定义导入主机资产。本章节将介绍如何自定义导入主机资产。在左侧导航栏选择安全编排运营对象,进入运营对象的数据类页面后,选择类型管理页签,进入类型管理页面。进入类型管理页面在类型管理页面,选择自定义类型页签,进入自定义类型页面后,选择主机类型。在主机类型页面中,勾选物理机和虚拟机后单击批量启用,在弹出的确认框中 - [如何让IP类型资产在资产管理页面中显示?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0297.md): 安全云脑的资产管理页面中,支持显示IP资产。本章节将介绍如何让IP类型资产在资产管理页面中显示。在左侧导航栏选择安全编排运营对象,进入运营对象的数据类页面后,选择类型管理页签,进入类型管理页面。进入类型管理页面在类型管理页面,选择自定义类型页签,进入自定义类型页面后,选择IP类型。在IP类型所在行启用状态列,单击,弹出启用确认框。启用IP - [组件控制器常用命令有哪些?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0330.md): 如果组件控制器(isap-agent)安装失败,在故障排查过程中,可能需要使用命令进行处理,其中,常用命令如下:重启sh /opt/cloud/isap-agent/action/agent_controller_linux.sh restart说明:使用此命令将先停止isap-agent进程,并重新启动该进程。此命令用于isap-age - [为什么Global级项目有region级的选择框显示?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0338.md): 安全云脑属于Global级项目,但是,在控制台上还是有Region级的选择框提示:具体原因如下:方便切换区域如果您进入的region未部署安全云脑,可以在此处切换至已部署区域。如果您进入的region未部署安全云脑,可以在此处切换至已部署区域。统一管理数据为了统一管理数据,安全云脑将区域(Region)划分了合规分区。在相同合规分区内的数 - [如何将态势感知升级至安全云脑?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0341.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,集华为云多年安全经验,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,可以鸟瞰整个云上安全,精简云安全配置、云防护策略的设置与维护,提前预防风险,同时,可以让威胁检测和响应更智能、更快速,帮助您实现一体化、自动化安全运营管理,满足 - [采集节点或采集通道故障,如何处理?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0343.md): 采集节点状态和采集通道健康状态采用isap-agent定时上报机制,虽然存在一定的延迟(预计一分钟),但是在采集通道下发3分钟后,采集节点和采集通道的健康状态依然显示为故障,并且该服务器的CPU使用率或内存使用率即将达到100%。用户配置的连接器或解析器在语法或者语义上存在错误,导致采集器无法正常运行,不断重启导致CPU、内存被占满。远程 - [如何释放ECS和VPC终端节点资源?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0364.md): 在使用数据采集功能时,需要购买ECS节点(用于采集数据)、新增并配置VPC终端节点(用于连通和管理采集节点)。ECS购买后,系统将根据使用情况进行收费,具体收费情况请参见ECS计费说明。VPC终端节点配置后,系统将根据使用情况进行收费,具体收费情况请参见VPC终端节点计费说明。如果不再使用数据采集功能或退订安全云脑后,需要手动释放创建的E - [如何查看所有日志已占用的存储空间大小?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0421.md): 安全云脑支持在安全报告中查看所有日志占用的存储空间大小。在安全报告中可以查看日志分析的以下信息:安全报告的日报中的日志分析参数可展示前一天的日志存储总量;安全报告的周报中的日志分析参数展示上周一整周日志分析的情况,包含日志存储总量;安全报告的月报中的日志分析参数展示上一个月整月日志分析的情况,包含日志存储总量。安全报告查看方法请参见查看安 - [如何处理漏洞?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0430.md): 查看漏洞检测结果。按照漏洞等级逐个修复漏洞。Windows系统漏洞修复完成后需要重启。Linux系统Kernel类的漏洞修复完成后需要重启。Windows系统漏洞修复完成后需要重启。Linux系统Kernel类的漏洞修复完成后需要重启。漏洞修复完成后建议立即执行修复验证,核实修复结果。 - [漏洞修复后,仍然提示漏洞存在?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0432.md): 在安全云脑控制台上修复漏洞时,如果提示漏洞修复失败,请参见以下可能原因:无yum源配置您的服务器可能未配置yum源,请根据您的Linux系统选择yum源进行配置。配置完成后,重新执行漏洞修复操作。您的服务器可能未配置yum源,请根据您的Linux系统选择yum源进行配置。配置完成后,重新执行漏洞修复操作。yum源没有相应软件的最新升级包切 - [漏洞修复完成后,需要重启主机吗?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0433.md): “Windows系统漏洞”和“Linux系统Kernel类的漏洞”修复完成后,需要重启服务器,重启服务器后漏洞修复才会生效,否则仍认为您的漏洞未完成修复,将持续为您告警。其他类型的漏洞修复后,则无需重启服务器。 - [批量进行漏洞修复时,漏洞修复按照什么顺序执行?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0435.md): Linux软件漏洞按照控制台中漏洞列表的顺序执行批量修复。批量修复Windows系统漏洞时优先修复需要安装前置补丁的漏洞,其余Windows系统漏洞按照控制台中漏洞列表顺序执行修复。 - [采集节点的健康状态为失联,如何处理?](https://support.huaweicloud.com/secmaster_faq/secmaster_01_0460.md): 节点的健康状态为失联,如何处理?Agent进程已异常,15分钟内没有心跳则节点将标记为失联。升级组件控制器,详细操作指导请参见升级组件控制器。 - [为什么没有看到攻击数据或者看到的攻击数据很少?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0003.md): 安全云脑支持检测云上资产遭受的各类攻击,并进行客观的呈现。但是,如果您的云上资产在互联网上的暴露面非常少(所谓“暴露面”是指资产可被攻击或利用的风险点,例如,端口暴露和弱口令都可能成为风险点),那么遭受到攻击的可能性也将大大降低,所以,安全云脑可能会显示您的系统当前遭受的攻击程度较低。如果您认为安全云脑未能真实反映系统遭受攻击的状况,欢迎 - [安全云脑的数据来源是什么?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0004.md): 安全云脑基于云上威胁数据和华为云服务采集的威胁数据,通过大数据挖掘和机器学习,分析并呈现威胁态势,并提供防护建议。一方面采集全网流量数据,以及安全防护设备日志等信息,通过大数据智能AI分析采集的信息,呈现资产的安全状况,并生成相应的威胁告警。另一方面汇聚企业主机安全(Host Security Service,HSS)、DDoS高防(Ad - [什么是区域和可用区?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0010.md): 用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Reg - [安全云脑与其他安全服务之间的关系与区别?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0011.md): SecMaster与其他安全防护服务(WAF、HSS、Anti-DDoS、DBSS、AAD)的关系与区别如下:关联:SecMaster:作为安全管理服务,依赖于其他安全服务提供威胁检测数据,进行安全威胁风险分析,呈现全局安全威胁态势,并提供防护建议。其他安全服务:威胁检测数据可以统一汇聚在SecMaster中,呈现全局安全威胁攻击态势。S - [安全云脑如何变更版本规格?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0012.md): 购买安全云脑后,如果需要升级版本、增加资产配额或追加增值包功能,即需要升级版本、扩充主机配额或新增增值包。标准版仅支持通过包周期计费模式进行购买。不支持部分配额购买标准版和专业版。增值包中的安全大屏、智能分析、安全编排为标准版和专业版额外选购付费项目,如需使用,请先购买标准版或专业版。升级版本:详细操作请参见升级版本。购买增值包:详细操作 - [为什么主机最大配额不能小于主机数量?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0014.md): 主机最大配额是授权检测主机的最大数量。在购买安全云脑时,选择的最大配额需等于或大于当前账户下主机总数量,且不支持减少。如果购买的最大配额小于主机数量,可能会造成未授权检测的主机被攻击后,不能及时感知威胁,造成数据泄露等风险。主机配额配置说明如表1所示。 - [安全云脑支持跨账号使用吗?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0016.md): 支持。安全云脑服务的空间托管功能支持跨账号安全运营,可实现Workspace委托集中安全运营查看统一资产风险、告警和事件等。详细操作请参见空间托管。 - [退订安全云脑注意事项有哪些?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0018.md): 若您将要注销华为云账号,需要先退订安全云脑,再注销华为云账号。安全云脑退订后,安全云脑中的数据将会被彻底删除且不可恢复,请谨慎操作。 - [如何更新安全评分?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0020.md): 安全云脑支持实时检测整体资产的安全状态,评估整体资产安全健康得分。通过查看安全评分,可快速了解未处理风险对资产的整体威胁状况。资产安全风险修复后,为降低安全评分的风险等级,目前需手动忽略或处理告警事件,刷新告警列表中告警事件状态。告警事件状态刷新并启动重新检测后,安全评分将更新。由于检测需要一定的时间,请您在单击重新检测按钮5分钟后,再刷 - [如何处理暴力破解告警事件?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0021.md): 暴力破解是一种常见的入侵攻击行为,攻击者通常使用暴力破解的方式猜测远程登录的用户名和密码,一旦破解成功,即可实施攻击和控制,严重危害资产的安全。安全云脑联动企业主机安全(HSS),接收HSS检测到的暴力破解行为,集中呈现和管理告警事件,提升运维效率。HSS通过暴力破解检测算法和全网IP黑名单,如果发现暴力破解主机的行为,对发起攻击的源IP - [SecMaster与HSS服务的区别?](https://support.huaweicloud.com/secmaster_faq/secmaster_03_0022.md): 安全云脑(SecMaster)是华为云原生的新一代安全运营中心,集华为云多年安全经验,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,可以鸟瞰整个云上安全,精简云安全配置、云防护策略的设置与维护,提前预防风险,同时,可以让威胁检测和响应更智能、更快速,帮助您实现一体化、自动化安全运营管理,满足