HSS高危告警拦截通知
剧本说明
“HSS高危告警拦截通知”剧本已关联“HSS高危告警拦截通知”流程。“HSS高危告警拦截通知”实现针对等级为“高危”或“致命”的主机告警,若告警中的源IP未加入虚拟私有云 VPC安全组,该剧本生效后安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后,安全云脑会将该IP加入到VPC策略进行阻断,同时将该IP加入到VPC安全组。
剧本触发条件:
- 条件1:告警等级为“高危”或“致命”。
- 条件2:告警来源是主机。
该剧本需用户手动启用。
前提条件
- 已购买安全云脑专业版且在有效使用期内。
- “主机安全告警”日志已接入安全云脑,且已打开“自动转告警”按钮。日志接入安全云脑请参见接入日志数据。
- 用户已步骤一:创建并订阅主题,方可接收到安全云脑的通知。
- 安全云脑已获得“SMN FullAccess”权限,即拥有消息通知服务的所有权限。
表1 权限说明 权限
权限描述
授权主体
权限用途
SMN FullAccess
拥有消息通知服务的所有权限
SecMaster_Agency
用于通知类剧本的执行
可参考以下步骤查看安全云脑是否已获得“SMN FullAccess”权限。若未授权,请参考服务委托授权进行授权。
- 使用管理员账号登录安全云脑 SecMaster控制台。
- 在页面左上角单击
,选择,进入统一身份认证服务管理控制台。 - 在左侧导航栏选择“委托”,在委托界面,单击委托名称“SecMaster_Agency”,然后选择“授权记录”页面,可查看所有授权主体为SecMaster_Agency的授权记录。
图1 查看委托授权记录
步骤一:创建并订阅主题
- 登录安全云脑 SecMaster控制台。
- 在页面左上角单击
,选择,进入消息通知服务管理页面。 - 创建主题。
- 在左侧导航栏,选择,进入主题管理页面后,单击右上角“创建主题”。
图2 创建主题
- 在弹出的创建主题页面中,配置主题信息后,单击“确定”。
- 主题名称:设置为“SecMaster-Notification”。
- 显示名:建议设置为“安全云脑通知主题”。
- 其他参数保持缺省值即可。
“主题名称”必须配置为“SecMaster-Notification”,否则会导致剧本执行不生效。
- 在左侧导航栏,选择,进入主题管理页面后,单击右上角“创建主题”。
- 添加订阅。
- 在主题页面中,单击“SecMaster-Notification”主题所在行“操作”列的“添加订阅”。
- 在弹出的添加订阅页面中,配置订阅信息后,单击“确定”。
- 协议:自定义选择通知方式,此处以选择“邮件”为例示例说明。
- 订阅终端:输入订阅终端邮箱地址,如username@example.com
- 确认订阅。
添加订阅后,会在4中设置的邮箱地址中收到系统自动发送的确认订阅的邮件通知,单击邮件正文的“订阅确认”链接,会弹出订阅成功页面。
步骤二:启用剧本
- 登录安全云脑 SecMaster控制台。
- 在左侧导航栏选择,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
图3 进入目标工作空间管理页面
- 在左侧导航栏选择,默认进入剧本管理页面。
图4 进入剧本管理页面
- 在剧本管理页面中,搜索“HSS高危告警拦截通知”剧本并单击“HSS高危告警拦截通知”剧本所在行的“操作”列的“启用”。
- 在弹出的启用确认框中,选择初始剧本版本v1后,单击“确认”。“HSS高危告警拦截通知”剧本的“剧本状态”变为“已启用”表示启用剧本成功。
实现效果
“HSS高危告警拦截通知”实现针对等级为“高危”或“致命”的主机告警,若告警中的源IP未加入虚拟私有云 VPC安全组,该剧本生效后安全云脑自动生成拦截通知和拦截待办,待办人工审核通过后,安全云脑会将该IP加入到VPC策略进行阻断,同时将该IP加入到VPC安全组。
- 当存在等级为“高危”或“致命”的主机告警时,且告警中的源IP未加入虚拟私有云 VPC安全组,该剧本会自动生成拦截待办。在安全云脑工作空间的左侧导航栏选择,进入“我的待办”页面,可查看任务名称为“人工审核是否进行安全组封堵”且“关联对象”是“HSS高危告警拦截通知”。
图5 HSS高危告警拦截通知剧本生成的人工待办
- 在“我的待办”页面,单击任务名称为“人工审核是否进行安全组封堵”且“关联对象”是“HSS高危告警拦截通知”的待办任务所在行操作列的“审批”,右侧弹出“剧本-节点审核”界面,选择“继续执行”。
- 审批完成后,安全云脑会自动将该IP加入到VPC阻断策略中并下发给VPC。在左侧导航栏选择,进入策略管理页面后选择“应急策略”页签,进入应急策略管理页面。
- 在应急策略管理页面,查看剧本生成的下发给VPC的策略。
图6 剧本自动生成VPC应急策略
- VPC阻断成功后,安全云脑会发送通知给用户。
图7 HSS高危告警拦截VPC阻断成功邮件通知