高危告警自动化安全封堵
剧本说明
“高危告警自动化安全封堵”剧本已匹配“高危告警自动化安全封堵”流程,实现对高危或致命告警中的攻击源IP地址自动下发对应的应急策略进行阻断,其中高危或致命告警中攻击源IP需要同时满足以下条件:
- 条件1:源IP地址攻击次数达到阈值(次数>3)。
- 条件2:命中微步在线的恶意标签。
该剧本生效后安全云脑自动下发应急策略阻断高危或致命告警中的恶意攻击源IP,应急策略的防护类型如下:
- 若高危或致命告警数据来源是HSS,则安全云脑“高危告警自动化安全封堵”剧本生效后会自动下发VPC应急策略进行恶意IP阻断。
该剧本需用户手动启用。
触发条件:安全云脑新增了高危或致命告警,且告警中的攻击源IP同时满足以下条件:
- 条件1:源IP地址攻击次数达到阈值(次数>3)。
- 条件2:命中微步在线的恶意标签。
前提条件
- 企业主机安全 HSS的“主机安全告警”日志已接入安全云脑且已打开“自动转告警”按钮。日志接入安全云脑请参见接入日志数据。
- 有可用的微步在线查看情报的次数,需要客户确认资源可用。
约束与限制
- 已购买安全云脑专业版且在有效使用期内。
步骤一:配置资产连接操作连接
- 登录安全云脑 SecMaster控制台。
- 在左侧导航栏选择,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
图1 进入目标工作空间管理页面
- 在左侧导航栏选择,进入剧本管理页面后,选择“操作连接”页签,进入操作连接管理页面。
图2 操作连接管理页面
- 在操作连接管理页面中,单击“微步认证凭据”所在行的“操作”列的“编辑”。
- 在右侧弹出的编辑操作连接页面中,配置凭证信息。
- freeApiKey,paidApiKey:选择一填写即可,购买微步次数后可获得。
- redisHost:客户redis资源ip地址,如果没有,可不填。
- redisPort:客户redis资源端口号,如果没有,可不填。
- redisPassword:客户redis资源密码,如果没有,可不填。
- 配置完成后,单击“确认”。
步骤二:配置并启用剧本
在安全云脑中,默认“高危告警自动化安全封堵”流程的初始版本(V1)也已启用,无需手动启用。默认“高危告警自动化安全封堵”剧本的初始版本(V1)也已激活,只需要启用就可以进行使用。
- 在剧本管理页面中,单击“高危告警自动化安全封堵”剧本所在行的“操作”列的“启用”。
- 在弹出的确认框中,选择初始剧本版本v1后,单击“确定”。
实现效果
“高危告警自动化安全封堵”剧本实现对高危或致命告警中的攻击源IP地址自动下发对应的应急策略进行阻断。若高危或致命告警数据来源是HSS,则安全云脑“高危告警自动化安全封堵”剧本生效后会自动下发VPC应急策略进行恶意IP阻断。
- 进入IP地址组列表页面。
图3 在VPC查看IP地址组
- 在IP地址组列表中,单击目标IP地址组名称超链接。进入IP地址组的基本信息页面。选择不同的页签,查看需要的信息。
- 在“基本信息”页签下,查看IP地址组基本信息和IP地址条目。
图4 在IP地址组查看IP信息
- 在“关联资源”页签下,查看IP地址组已关联的资源。单击“SecMaster_主机一键隔离”的资源名称,可查看IP地址组的出方向和入方向规则。
图5 “SecMaster_主机一键隔离”安全组
- 在“基本信息”页签下,查看IP地址组基本信息和IP地址条目。