
# 快速添加日志告警模型
#### 操作场景
安全云脑的告警有两类：
- **原始的云服务告警** ：将其他云服务的告警日志或攻击日志接入安全云脑后，可在安全云脑查看到对应告警或攻击。支持接入的云服务日志请参见[支持接入的云服务日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01334.html#secmaster_01_01334)，接入云服务日志请参见[接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.html#secmaster_01_01335)，查看告警请参见[查看告警信息](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0151.html#secmaster_01_0151)。
- **模型告警** ：通过将查询分析结果添加到告警模型，通过新增日志告警模型，并在满足条件时触发告警，即可生成模型告警。告警的更多信息请参见[告警概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0419.html#secmaster_01_0419)。
本章节将介绍如何快速为日志设置告警模型。
#### 前提条件
已完成数据接入，详细操作请参见[云服务接入](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0176.html#secmaster_01_0176)。
#### 快速添加日志告警模型
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002020168740.png)，选择区域和项目。
3. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。 
   图1进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
   
4. 在左侧导航栏选择"日志审计 \> 安全数据"，进入安全分析页面。 
   
   图2进入安全分析页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002540921232.png "点击放大")
   
   
5. 在左侧数据空间导航栏中，单击数据空间名称，展开数据管道列后，再单击管道名称，右侧将显示管道数据的检索页面。 
   图3管道数据页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001940880697.png "点击放大")
   
   
6. 输入查询分析语句，设置时间范围，并单击"查询/分析"，显示查询分析结果。 
   更多查询分析详细操作请参见[查询与分析日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0041.html#secmaster_01_0041)。
   
   
7. 单击页面右上角"添加告警"，进入新建告警模型页面。 
   图4添加告警   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000001941040305.png "点击放大")
   
   
8. 配置告警基础信息，参数说明如[表1]所示。
   
    表1告警模型基础配置 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   |:---|:---|
   | 管道名称 | 该告警模型的执行管道，系统默认生成。无需配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
   | 模型名称 | 自定义该条告警模型的名称。命名规则： - 名称只能包含英文字母、数字、空格、特殊字符、中文字符  - 特殊字符指的是()、【】、\[\]、-、_、/、.  - 不能包含secmaster、isap或csb   |
   | 严重程度 | 设置该告警模型的严重程度。可以设置致命、高危、中危、低危、提示级别。告警的严重程度风险等级说明可参见[告警的风险等级分类](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0419.html#secmaster_01_0419__zh-cn_topic_0000002121831753_section12636124619184)。                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   | 告警类型 | 选择该条告警模型触发后，提示的告警类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   | 模型类型 | 默认为规则模型。无需配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   | 描述   | 必填，填写该告警模型的描述信息。长度不超过4096个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
   | 启用状态 | 设置该告警模型的启用状态，即是否启用该模型告警。启用后，当满足模型的触发条件时会上报告警。 此处设置的状态，可在整个告警模型设置成功后进行更改。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      
   
   
9. 设置完成后，单击页面右下角"下一步"，进入"设置模型逻辑"页面。
10. 设置模型逻辑，参数说明如[表2]所示。
    
     表2设置模型逻辑 
    | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
    |:---|:---|
    | 查询规则 | 设置告警的查询规则，设置完成后可以单击"运行"，查看当前运行结果。 查询分析语句由查询语句和分析语句构成，格式为**查询语句\|分析语句** ，查询分析语句语法详细内容请参见[查询与分析语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0112.html#secmaster_01_0112)。 说明： 如果筛留字段为text类型时，默认会使用MATCH_QUERY进行分词查询。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
    | 查询计划 | 设置告警查询计划。 - 运行查询间隔：xx分钟/小时/天。 当运行查询间隔为分钟时，可设置为5-59分钟；当运行查询为小时时，可设置为1-23小时；当运行查询为天时，可设置为1-14天。   - 时间窗口：xx分钟/小时/天。 当时间窗口为分钟时，可设置为5-59分钟；当时间窗口为小时时，可设置为1-23小时；当时间窗口为天时，可设置为1-14天。   - 延迟执行时间：xx分钟，可以设置为0-5分钟。   |
    | 告警扩充 | - 自定义信息：自定义告警扩充信息。 单击"添加"，并设置key+value信息，完成新增。   - 告警详细信息：自定义填写告警名称、描述和处置建议。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
    | 触发条件 | 设置告警触发条件。可设置为：大于/等于/不等于/小于xx时，触发告警。 如有多条触发条件，可以单击"添加"按钮进行添加，最多可添加5个触发条件。 当设置了多个触发条件时，在日志数据扫描检测中，系统将按照从上到下的校验逻辑，如果有满足此处设置的触发条件被检测到时，系统都将展示不同类型的告警。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
    | 告警分组 | 配置将规则查询结果分组到告警的方式。可选择以下方式： - 将所有查询结果分组到一个告警中  - 将每条查询结果独立触发告警                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
    | 调试模式 | 设置是否生成调试类告警。若告警模型生成的告警仅仅用于模型调试，建议打开此按钮。 - "生成调试类告警"按钮打开：告警模型生成的告警中"simulation"字段值为"true"，表示该条告警是调试类告警。  - "生成调试类告警"按钮关闭：告警模型生成的告警中"simulation"字段值为"false"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
    | 抑制   | 设置生产告警后是否停止运行查询。 - 如果设置为抑制，即生成告警后**停止**运行查询。  - 如果设置为不抑制，即生成告警后**不停止**运行查询。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
       
    
    
11. 设置完成后，单击页面右下角"下一步"，进入"模型预览详情"页面。
12. 预览确认无误后，单击页面右下角"确定"。
13. 配置完成后，在左侧导航栏选择"建模分析 \> 智能建模"，进入智能建模的可用模型页面，查看已创建模型。
 
