
# Web登录爆破拦截
#### 剧本说明
"Web登录爆破拦截"剧本已关联"Web登录爆破拦截"流程。"Web登录爆破拦截"实现针对告警类型为"暴力破解"的告警携带的源IP进行情报验证：
- 若告警源IP不在微步的白名单内，则安全云脑自动生成拦截通知和拦截待办，待办人工审核通过后安全云脑会将该IP加入到WAF阻断策略中并下发给WAF。
- 若告警源IP在微步的白名单内，则不做任何处理。
**剧本触发条件：**
- 条件1：告警名称包含"登录爆破攻击"或"login burst attack"。
- 条件2：告警类型为"暴力破解"。
该剧本生效后，安全云脑会自动下发应急策略到WAF阻断恶意攻击源IP。
**该剧本需用户手动启用。**
#### 前提条件
- 已购买安全云脑专业版且在有效使用期内。
- Web 应用防火墙 WAF的"WAF攻击日志"已接入安全云脑。日志接入安全云脑请参见[接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.html#secmaster_01_01335)。
- 有可用的微步在线查看情报的次数，需要客户确认资源可用。
- 已使用系统内置的模型模板"应用-登录爆破攻击"创建告警模型，并已启用模型。
 
#### 步骤一：使用系统内置模板"应用-登录爆破攻击"创建告警模型并启用告警模型
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002020168740.png)，选择区域和项目。
3. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。 
   图1进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
   
4. 在左侧导航栏选择"建模分析 \> 智能建模"，进入智能建模页面后，选择"模型模板"页签，进入模型模板页面。 
   
   图2模型模板页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002322245493.png "点击放大")
   
   
5. 在模型模板列表中，单击"应用-登录爆破攻击"模板所在行"操作"列的"详情"，右侧弹出模板详情页面。
6. 在模型模板详情页面，单击右下角"创建模型"，进入"新建告警模型"页面。
7. 在"新建告警模型"页面中，配置告警模型基础信息。当使用系统内置的模型模板创建模型时，参数取值建议**保持默认值** 。
   
   表1告警模型基础配置 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   |:---|:---|
   | 管道名称 | 即模型的数据来源的数据表名称。 当使用系统内置的模型模板创建模型时，建议**保持默认值**。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
   | 模型名称 | 自定义告警模型的名称。 当使用系统内置的模型模板创建模型时，建议**保持默认值**。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   | 严重程度 | 设置该告警模型的严重程度。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 - 致命：致命级别的告警表示系统已经受到严重的攻击，可能导致数据丢失、系统崩溃或者长时间的服务中断。例如，发现勒索加密行为或恶意程序感染。建议您立即处理，避免对系统造成更严重的损害。  - 高危：高危级别的告警表示系统可能正在受到攻击，但尚未造成严重的损害。例如，检测到未授权的登录尝试或执行了危险命令（如删除关键系统文件或修改系统设置的命令）。建议您及时调查并采取措施，以防止攻击蔓延。  - 中危：中危级别的告警表示系统存在潜在的安全威胁，但目前没有明显遭受攻击的迹象。例如，检测到文件或目录的异常修改，表明系统可能存在潜在的攻击路径或配置错误。建议您进一步分析并采取适当的防范措施，以确保系统的安全。  - 低危：低危级别的告警表示系统存在轻微的安全威胁，不会对系统的正常运行产生显著影响。例如，检测到一些端口扫描行为，这些行为通常是攻击者尝试寻找系统漏洞的前奏。这类告警可以在合适的时间进行处理，不需要立即采取紧急措施。如果您的资产安全等级要求较高，可以关注该等级的安全告警。  - 提示：对应资源存在潜在的错误可能影响到业务。如果您对您的资产的安全等级要求较高，可以关注该等级的安全告警。   |
   | 告警类型 | 选择该条告警模型触发后，提示的告警类型。 当使用系统内置的模型模板创建模型时，建议**保持默认值**。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
   | 模型类型 | 默认为规则模型。**不支持编辑或修改**。 使用查询规则和触发条件创建的威胁模型是规则模型。查询规则和触发条件参见[设置模型逻辑](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0148.html#secmaster_01_0148__zh-cn_topic_0000001395859294_li1974217108577)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   | 描述   | 该告警模型的描述信息。 当使用系统内置的模型模板创建模型时，建议**保持默认值**。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
   | 启用状态 | 设置该告警模型的启用状态。此处设置的状态，可在整个告警模型设置成功后进行更改。 - "启用状态"按钮打开：表示启用该告警模型，当满足模型规则时可生成模型告警。  - "启用状态"按钮关闭：表示停用该告警模型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      
   
   
8. 单击页面右下角"下一步"，进入"设置模型逻辑"页面。
9. 设置模型逻辑，参数说明如下表所示。当使用系统内置的模型模板创建模型时，参数取值建议**保持默认值** 。
   
   表2设置模型逻辑 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   |:---|:---|
   | 查询规则 | 设置告警的查询规则，设置完成后可以单击"运行"，查看当前运行结果。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 查询分析语句由查询语句和分析语句构成，格式为**查询语句\|分析语句** ，查询分析语句语法详细内容请参见[查询与分析语法概述](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0112.html#secmaster_01_0112)。 说明： 如果筛留字段为text类型时，默认会使用MATCH_QUERY进行分词查询。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
   | 查询计划 | 设置告警查询计划。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 - 运行查询间隔：xx分钟/小时/天。 当运行查询间隔为分钟时，可设置为5-59分钟；当运行查询为小时时，可设置为1-23小时；当运行查询为天时，可设置为1-14天。   - 时间窗口：xx分钟/小时/天。 当时间窗口为分钟时，可设置为5-59分钟；当时间窗口为小时时，可设置为1-23小时；当时间窗口为天时，可设置为1-14天。   - 延迟执行时间：xx分钟，可以设置为0-5分钟。   |
   | 告警扩充 | 当使用系统内置的模型模板创建模型时，建议**保持默认值**。 - 自定义信息：自定义告警扩充信息。 单击"添加"，并设置key+value信息，完成新增。   - 告警详细信息：自定义填写告警名称、描述和处置建议。                                                                                                                                                                                                                                                                                                                                                                                  |
   | 触发条件 | 设置告警触发条件。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 可设置为：大于/等于/不等于/小于xx时，触发告警。 如有多条触发条件，可以单击"添加"按钮进行添加，最多可添加5个触发条件。 当设置了多个触发条件时，在日志数据扫描检测中，系统将按照从上到下的校验逻辑，如果有满足此处设置的触发条件被检测到时，系统都将展示不同类型的告警。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | 告警分组 | 配置将规则查询结果分组到告警的方式。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 可选择以下方式： - 将所有查询结果分组到一个告警中  - 将每条查询结果独立触发告警                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   | 调试模式 | 设置是否生成调试类告警。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 若告警模型生成的告警仅仅用于模型调试，建议打开此按钮。 - "生成调试类告警"按钮打开：告警模型生成的告警中"simulation"字段值为"true"，表示该条告警是调试类告警。  - "生成调试类告警"按钮关闭：告警模型生成的告警中"simulation"字段值为"false"。                                                                                                                                                                                                                                                                                                                                                            |
   | 抑制   | 设置生产告警后是否停止运行查询。当使用系统内置的模型模板创建模型时，建议**保持默认值**。 - 如果设置为抑制，即生成告警后**停止**运行查询。  - 如果设置为不抑制，即生成告警后**不停止**运行查询。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
      
   
   
10. 设置完成后，单击页面右下角"下一步"，进入模型详情预览页面。
11. 预览确认无误后，单击页面右下角"确定"。
12. 配置完成后，返回"建模分析 \> 智能建模"页面，单击"可用模型"页签，查看新增的告警模型。新增告警模型的"状态"为"启用"表示新增告警模型成功且已启用模型。
 
#### 步骤二：配置操作连接
使用"Web登录爆破拦截"流程前，需要将流程中使用到的微步插件的APIkey（"微步认证凭据"操作连接）进行配置。
1. [登录安全云脑 SecMaster控制台](https://console.huaweicloud.com/secmaster/#/secmaster/ssa/overview)。
2. 在左侧导航栏选择"工作空间 \> 空间管理"，并在工作空间列表中，单击目标工作空间名称，进入目标工作空间管理页面。
   图3进入目标工作空间管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002572515210.png "点击放大")
   
   
3. 在左侧导航栏选择"安全编排 \> 剧本编排"，进入剧本管理页面后，选择"操作连接"页签，进入操作连接管理页面。
   图4操作连接管理页面   
   ![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002478211593.png "点击放大") 
4. 在操作连接管理页面中，单击"微步认证凭据"所在行的"操作"列的"编辑"。
5. 在右侧弹出的编辑操作连接页面中，配置凭证信息。
   - freeApiKey，paidApiKey：选择一填写即可，购买微步次数后可获得。
   
   - redisHost：客户redis资源ip地址，如果没有，可不填。
   
   - redisPort：客户redis资源端口号，如果没有，可不填。
   
   - redisPassword：客户redis资源密码，如果没有，可不填。
    
6. 配置完成后，单击"确认"。
 
#### 步骤三：配置并启用剧本
在安全云脑中，默认"Web登录爆破拦截"流程的初始版本（V1）也已启用，无需手动启用。默认"Web登录爆破拦截"剧本的初始版本（V1）也已激活，只需要启用就可以进行使用。
1. 在**剧本管理**页面中，单击"Web登录爆破拦截"剧本所在行的"操作"列的"启用"。
2. 在弹出的确认框中，选择初始剧本版本v1后，单击"确定"。
 
#### 实现效果
"Web登录爆破拦截"实现针对告警类型为"暴力破解"的告警携带的源IP进行情报验证：
- 若告警源IP不在微步的白名单内，则安全云脑自动生成拦截通知和拦截待办，待办人工审核通过后安全云脑会将该IP加入到WAF阻断策略中并下发给WAF。
- 若告警源IP在微步的白名单内，则不做任何处理。
1. 当存在"告警类型"为"暴力破解"的告警时，剧本"Web登录爆破拦截"会对该告警携带的源IP进行情报验证。若验证结果告警源IP不在微步的白名单内，则安全云脑自动生成拦截通知和拦截待办。在安全云脑工作空间的左侧导航栏选择"态势感知 \> 任务中心"，进入"我的待办"页面，可查看任务名称为"人工审核是否进行WAF封堵"且"关联对象"是"Web登录爆破拦截"。
图5Web登录爆破拦截剧本生成的通知   
![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002450664758.png "点击放大")
图6Web登录爆破拦截剧本生成的人工待办   
![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002483741005.png "点击放大")
2. 在"我的待办"页面，单击任务名称为"人工审核是否进行WAF封堵"且"关联对象"是"Web登录爆破拦截"的待办任务所在行操作列的"审批"，右侧弹出"剧本-节点审核"界面，选择"继续执行"。
3. 审批完成后，安全云脑会自动将该IP加入到WAF阻断策略中并下发给WAF。在左侧导航栏选择"风险预防 \> 策略管理"，进入策略管理页面后选择"应急策略"页签，进入应急策略管理页面。 
   
4. 在应急策略管理页面，查看剧本生成的下发给WAF的策略。
图7剧本自动生成WAF应急策略   
![](https://support.huaweicloud.com/usermanual-secmaster/zh-cn_image_0000002483757737.png "点击放大")
