更新时间:2026-02-05 GMT+08:00
分享

Web登录爆破拦截

剧本说明

“Web登录爆破拦截”剧本已关联“Web登录爆破拦截”流程。“Web登录爆破拦截”实现针对告警类型为“暴力破解”的告警携带的源IP进行情报验证:

  • 若告警源IP不在微步的白名单内,则安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后安全云脑会将该IP加入到WAF阻断策略中并下发给WAF。
  • 若告警源IP在微步的白名单内,则不做任何处理。

剧本触发条件:

  • 条件1:告警名称包含“登录爆破攻击”“login burst attack”
  • 条件2:告警类型为“暴力破解”

该剧本生效后,安全云脑会自动下发应急策略到WAF阻断恶意攻击源IP。

该剧本需用户手动启用。

前提条件

  • 已购买安全云脑专业版且在有效使用期内。
  • Web 应用防火墙 WAF的“WAF攻击日志”已接入安全云脑。日志接入安全云脑请参见接入日志数据
  • 有可用的微步在线查看情报的次数,需要客户确认资源可用。
  • 已使用系统内置的模型模板“应用-登录爆破攻击”创建告警模型,并已启用模型。

步骤一:使用系统内置模板“应用-登录爆破攻击”创建告警模型并启用告警模型

  1. 登录安全云脑 SecMaster控制台
  2. 单击管理控制台左上角的,选择区域和项目。
  3. 在左侧导航栏选择工作空间 > 空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。

    图1 进入目标工作空间管理页面

  4. 在左侧导航栏选择建模分析 > 智能建模,进入智能建模页面后,选择“模型模板”页签,进入模型模板页面。

    图2 模型模板页面

  5. 在模型模板列表中,单击“应用-登录爆破攻击”模板所在行“操作”列的“详情”,右侧弹出模板详情页面。
  6. 在模型模板详情页面,单击右下角“创建模型”,进入“新建告警模型”页面。
  7. “新建告警模型”页面中,配置告警模型基础信息。当使用系统内置的模型模板创建模型时,参数取值建议保持默认值

    表1 告警模型基础配置

    参数名称

    参数说明

    管道名称

    即模型的数据来源的数据表名称。

    当使用系统内置的模型模板创建模型时,建议保持默认值

    模型名称

    自定义告警模型的名称。

    当使用系统内置的模型模板创建模型时,建议保持默认值

    严重程度

    设置该告警模型的严重程度。当使用系统内置的模型模板创建模型时,建议保持默认值

    • 致命:致命级别的告警表示系统已经受到严重的攻击,可能导致数据丢失、系统崩溃或者长时间的服务中断。例如,发现勒索加密行为或恶意程序感染。建议您立即处理,避免对系统造成更严重的损害。
    • 高危:高危级别的告警表示系统可能正在受到攻击,但尚未造成严重的损害。例如,检测到未授权的登录尝试或执行了危险命令(如删除关键系统文件或修改系统设置的命令)。建议您及时调查并采取措施,以防止攻击蔓延。
    • 中危:中危级别的告警表示系统存在潜在的安全威胁,但目前没有明显遭受攻击的迹象。例如,检测到文件或目录的异常修改,表明系统可能存在潜在的攻击路径或配置错误。建议您进一步分析并采取适当的防范措施,以确保系统的安全。
    • 低危:低危级别的告警表示系统存在轻微的安全威胁,不会对系统的正常运行产生显著影响。例如,检测到一些端口扫描行为,这些行为通常是攻击者尝试寻找系统漏洞的前奏。这类告警可以在合适的时间进行处理,不需要立即采取紧急措施。如果您的资产安全等级要求较高,可以关注该等级的安全告警。
    • 提示:对应资源存在潜在的错误可能影响到业务。如果您对您的资产的安全等级要求较高,可以关注该等级的安全告警。

    告警类型

    选择该条告警模型触发后,提示的告警类型。

    当使用系统内置的模型模板创建模型时,建议保持默认值

    模型类型

    默认为规则模型。不支持编辑或修改

    使用查询规则和触发条件创建的威胁模型是规则模型。查询规则和触发条件参见设置模型逻辑

    描述

    该告警模型的描述信息。

    当使用系统内置的模型模板创建模型时,建议保持默认值

    启用状态

    设置该告警模型的启用状态。此处设置的状态,可在整个告警模型设置成功后进行更改。

    • “启用状态”按钮打开:表示启用该告警模型,当满足模型规则时可生成模型告警。
    • “启用状态”按钮关闭:表示停用该告警模型。

  8. 单击页面右下角“下一步”,进入“设置模型逻辑”页面。
  9. 设置模型逻辑,参数说明如下表所示。当使用系统内置的模型模板创建模型时,参数取值建议保持默认值

    表2 设置模型逻辑

    参数名称

    参数说明

    查询规则

    设置告警的查询规则,设置完成后可以单击“运行”,查看当前运行结果。当使用系统内置的模型模板创建模型时,建议保持默认值

    查询分析语句由查询语句和分析语句构成,格式为查询语句|分析语句,查询分析语句语法详细内容请参见查询与分析语法概述
    说明:

    如果筛留字段为text类型时,默认会使用MATCH_QUERY进行分词查询。

    查询计划

    设置告警查询计划。当使用系统内置的模型模板创建模型时,建议保持默认值

    • 运行查询间隔:xx分钟/小时/天。

      当运行查询间隔为分钟时,可设置为5-59分钟;当运行查询为小时时,可设置为1-23小时;当运行查询为天时,可设置为1-14天。

    • 时间窗口:xx分钟/小时/天。

      当时间窗口为分钟时,可设置为5-59分钟;当时间窗口为小时时,可设置为1-23小时;当时间窗口为天时,可设置为1-14天。

    • 延迟执行时间:xx分钟,可以设置为0-5分钟。

    告警扩充

    当使用系统内置的模型模板创建模型时,建议保持默认值

    • 自定义信息:自定义告警扩充信息。

      单击“添加”,并设置key+value信息,完成新增。

    • 告警详细信息:自定义填写告警名称、描述和处置建议。

    触发条件

    设置告警触发条件。当使用系统内置的模型模板创建模型时,建议保持默认值

    可设置为:大于/等于/不等于/小于xx时,触发告警。

    如有多条触发条件,可以单击“添加”按钮进行添加,最多可添加5个触发条件。

    当设置了多个触发条件时,在日志数据扫描检测中,系统将按照从上到下的校验逻辑,如果有满足此处设置的触发条件被检测到时,系统都将展示不同类型的告警。

    告警分组

    配置将规则查询结果分组到告警的方式。当使用系统内置的模型模板创建模型时,建议保持默认值

    可选择以下方式:

    • 将所有查询结果分组到一个告警中
    • 将每条查询结果独立触发告警

    调试模式

    设置是否生成调试类告警。当使用系统内置的模型模板创建模型时,建议保持默认值

    若告警模型生成的告警仅仅用于模型调试,建议打开此按钮。

    • “生成调试类告警”按钮打开:告警模型生成的告警中“simulation”字段值为“true”,表示该条告警是调试类告警。
    • “生成调试类告警”按钮关闭:告警模型生成的告警中“simulation”字段值为“false”

    抑制

    设置生产告警后是否停止运行查询。当使用系统内置的模型模板创建模型时,建议保持默认值

    • 如果设置为抑制,即生成告警后停止运行查询。
    • 如果设置为不抑制,即生成告警后不停止运行查询。

  10. 设置完成后,单击页面右下角“下一步”,进入模型详情预览页面。
  11. 预览确认无误后,单击页面右下角“确定”
  12. 配置完成后,返回建模分析 > 智能建模页面,单击“可用模型”页签,查看新增的告警模型。新增告警模型的“状态”“启用”表示新增告警模型成功且已启用模型。

步骤二:配置操作连接

使用“Web登录爆破拦截”流程前,需要将流程中使用到的微步插件的APIkey(“微步认证凭据”操作连接)进行配置。
  1. 登录安全云脑 SecMaster控制台
  2. 在左侧导航栏选择工作空间 > 空间管理,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
    图3 进入目标工作空间管理页面
  3. 在左侧导航栏选择安全编排 > 剧本编排,进入剧本管理页面后,选择“操作连接”页签,进入操作连接管理页面。
    图4 操作连接管理页面
  4. 操作连接管理页面中,单击“微步认证凭据”所在行的“操作”列的“编辑”
  5. 在右侧弹出的编辑操作连接页面中,配置凭证信息。
    • freeApiKey,paidApiKey:选择一填写即可,购买微步次数后可获得。
    • redisHost:客户redis资源ip地址,如果没有,可不填。
    • redisPort:客户redis资源端口号,如果没有,可不填。
    • redisPassword:客户redis资源密码,如果没有,可不填。
  6. 配置完成后,单击“确认”

步骤三:配置并启用剧本

在安全云脑中,默认“Web登录爆破拦截”流程的初始版本(V1)也已启用,无需手动启用。默认“Web登录爆破拦截”剧本的初始版本(V1)也已激活,只需要启用就可以进行使用。

  1. 剧本管理页面中,单击“Web登录爆破拦截”剧本所在行的“操作”列的“启用”
  2. 在弹出的确认框中,选择初始剧本版本v1后,单击“确定”

实现效果

“Web登录爆破拦截”实现针对告警类型为“暴力破解”的告警携带的源IP进行情报验证:

  • 若告警源IP不在微步的白名单内,则安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后安全云脑会将该IP加入到WAF阻断策略中并下发给WAF。
  • 若告警源IP在微步的白名单内,则不做任何处理。
  1. 当存在“告警类型”“暴力破解”的告警时,剧本“Web登录爆破拦截”会对该告警携带的源IP进行情报验证。若验证结果告警源IP不在微步的白名单内,则安全云脑自动生成拦截通知和拦截待办。在安全云脑工作空间的左侧导航栏选择态势感知 > 任务中心,进入“我的待办”页面,可查看任务名称为“人工审核是否进行WAF封堵”“关联对象”“Web登录爆破拦截”
图5 Web登录爆破拦截剧本生成的通知

图6 Web登录爆破拦截剧本生成的人工待办

  1. “我的待办”页面,单击任务名称为“人工审核是否进行WAF封堵”“关联对象”“Web登录爆破拦截”的待办任务所在行操作列的“审批”,右侧弹出“剧本-节点审核”界面,选择“继续执行”
  2. 审批完成后,安全云脑会自动将该IP加入到WAF阻断策略中并下发给WAF。在左侧导航栏选择风险预防 > 策略管理,进入策略管理页面后选择“应急策略”页签,进入应急策略管理页面。

  3. 在应急策略管理页面,查看剧本生成的下发给WAF的策略。
图7 剧本自动生成WAF应急策略

相关文档