配置剧本
操作场景
本章节介绍如何配置剧本。配置后,当攻击者通过层层攻击到主机之后,进行告警,通知运营人员进行处置。
前提条件
- 已在安全云脑工作空间的页面中接入来源为HSS和WAF的告警数据。
    接入HSS和WAF攻击数据,并开启HSS数据的自动转告警开关,详细操作请参见接入日志数据 
- 已在安全云脑工作空间的“资产管理”页面中,单击资产名称,进入资产详情页面,将网站资产和主机资产进行关联。
- 安全云脑已获得“SMN FullAccess”权限,即拥有消息通知服务的所有权限。 
    表1 权限说明 权限 权限描述 授权主体 权限用途 SMN FullAccess 拥有消息通知服务的所有权限 SecMaster_Agency 用于通知类剧本的执行 可参考以下步骤查看安全云脑是否已获得“SMN FullAccess”权限。若未授权,请参考服务委托授权进行授权。 - 使用管理员账号登录安全云脑 SecMaster控制台。
- 在页面左上角单击 ,选择,进入统一身份认证服务管理控制台。 ,选择,进入统一身份认证服务管理控制台。
- 在左侧导航栏选择“委托”,在委托界面,单击委托名称“SecMaster_Agency”,然后选择“授权记录”页面,可查看所有授权主体为SecMaster_Agency的授权记录。
 图1 查看委托授权记录  
步骤一:创建并订阅主题
- 登录安全云脑 SecMaster控制台。
- 在页面左上角单击 ,选择,进入消息通知服务管理页面。 ,选择,进入消息通知服务管理页面。
- 创建主题。
     - 在左侧导航栏,选择,进入主题管理页面后,单击右上角“创建主题”。
       图2 创建主题  
- 在弹出的创建主题页面中,配置主题信息后,单击“确定”。
       - 主题名称:设置为“SecMaster-Notification”。
- 显示名:建议设置为“安全云脑通知主题”。
- 其他参数保持缺省值即可。
   “主题名称”必须配置为“SecMaster-Notification”,否则会导致剧本执行不生效。 
 
- 在左侧导航栏,选择,进入主题管理页面后,单击右上角“创建主题”。
       
- 添加订阅。
     - 在主题页面中,单击“SecMaster-Notification”主题所在行“操作”列的“添加订阅”。
- 在弹出的添加订阅页面中,配置订阅信息后,单击“确定”。
       - 协议:请选择“邮件”。
- 订阅终端:输入订阅终端邮箱地址,如username@example.com
 
 
- 确认订阅。
     添加订阅后,会在4中设置的邮箱地址中收到系统自动发送的确认订阅的邮件通知,单击邮件正文的“订阅确认”链接,会弹出订阅成功页面。 
步骤二:配置并启用剧本
- 在页面左上角单击 ,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。 ,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
- 在左侧导航栏选择,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
     图3 进入目标工作空间管理页面  
- 在左侧导航栏选择,默认进入剧本管理页面。
     图4 进入剧本管理页面  
- 在剧本管理页面中,单击“攻击链路分析告警通知”剧本所在行的“操作”列的“启用”。
- 在弹出的确认框中,选择初始剧本版本v1后,单击“确定”。
实现效果
攻击链路分析告警通知剧本完成之后,对应HSS告警会将与之关联的网站资产影响的WAF来源的告警关联:
 
  对应告警评论增加剧本评论:
 
  并邮件通知客户进行告警处置:
 
   
  