更新时间:2024-09-06 GMT+08:00
分享

配置剧本

操作场景

本章节介绍如何配置剧本。配置后,当攻击者通过层层攻击到主机之后,进行告警,通知运营人员进行处置。

前提条件

  • 已在安全云脑工作空间的设置 > 数据集成页面中接入来源为HSS和WAF的告警数据。
    接入HSS和WAF攻击数据,并开启自动转告警开关,详细操作请参见数据集成
    图1 接入告警数据
  • 已在安全云脑工作空间的“资产管理”页面中,单击资产名称,进入资产详情页面,将网站资产和主机资产进行关联。
    图2 关联资产

步骤一:创建并订阅主题

“攻击链路分析告警通知”流程需要使用消息通知服务(Simple Message Notification,SMN)来创建安全云脑告警通知主题,并完成订阅即可接收到告警通知。
  1. 登录管理控制台。
  2. 登录管理控制台。
  3. 在页面左上角单击,选择管理与监管 > 消息通知服务,进入消息通知服务管理页面。
  4. 创建主题。
    1. 在左侧导航栏,选择主题管理 > 主题,进入主题管理页面后,单击右上角“创建主题”
      图3 创建主题
    2. 在弹出的创建主题页面中,配置主题信息后,单击“确定”
      • 主题名称:建议设置为“SecMaster-Notification”
      • 显示名:建议设置为“安全云脑通知主题”
      • 其他参数保持缺省值即可。
      图4 配置主题
  5. 添加订阅。
    1. 在主题页面中,单击“SecMaster-Notification”主题所在行“操作”列的“添加订阅”
    2. 在弹出的添加订阅页面中,配置订阅信息后,单击“确定”
      • 协议:请选择“邮件”
      • 订阅终端:输入订阅终端邮箱地址,如username@example.com
      图5 添加订阅

步骤二:配置并启用剧本

在安全云脑中,默认“攻击链路分析告警通知”流程的初始版本(V1)也已启用,无需手动启用。默认“攻击链路分析告警通知”剧本的初始版本(V1)也已激活,只需要启用就可以进行使用。
  1. 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
  2. 在左侧导航栏选择工作空间 > 空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
    图6 进入目标工作空间管理页面
  3. 在左侧导航栏选择安全编排 > 剧本编排,默认进入剧本管理页面。
    图7 进入剧本管理页面
  4. 剧本管理页面中,单击“攻击链路分析告警通知”剧本所在行的“操作”列的“启用”
  5. 在弹出的确认框中,选择初始剧本版本v1后,单击“确定”

实现效果

攻击链路分析告警通知剧本完成之后,对应HSS告警会将与之关联的网站资产影响的WAF来源的告警关联:

图8 关联告警

对应告警评论增加剧本评论:

图9 增加评论

并邮件通知客户进行告警处置:

图10 邮件通知

相关文档