Alerts¶
Diese Seite behandelt die beiden Module, die die Alarme von Bastion steuern: die Konfiguration der Alarme, die die während der Sitzungen angewendeten Paare aus Auslöser und Aktion definiert, und den Verlauf der ausgelösten Alarme, der jedes Vorkommen aufzeichnet und dessen Bereinigung erlaubt. Sie richtet sich an den Administrator, der riskante Verhaltensweisen innerhalb der Sitzungen automatisch erkennen und eine Reaktion einrichten muss (Beenden, Anhalten, Benachrichtigung, Sperren des Kontos, Beenden eines Prozesses).
Konfigurierte Alarme¶
Das Modul Alerts listet die vorhandenen Alarme auf. Jeder Alarm besteht aus einem oder mehreren Auslösern (in der Sitzung ausgewertete Bedingungen) und einer oder mehreren Aktionen (die Reaktion beim Auslösen).
| Spalte der Tabelle | Beschreibung |
|---|---|
| Label | Name des Alarms. |
| Triggers | Anzahl der konfigurierten Bedingungen. |
| Enabled by default | Gibt an, ob der Alarm automatisch auf alle Verträge und Konfigurationen der direkten Aufzeichnung angewendet wird. |
Drei weitere Spalten, unter der Kopfzeile Actions zusammengefasst, zeigen mit einem Häkchen die Art der mit dem Alarm verknüpften Aktionen an:
| Spalte | Angehakt, wenn der Alarm Folgendes enthält |
|---|---|
| Trace | Mindestens eine Aktion — jede davon zeichnet das Auslösen in der Alarmhistorie auf. |
| Notify | Eine Aktion Notification Message oder Warning Message. |
| Act | Eine Aktion, die in die Sitzung eingreift: Session Shutdown, Session Pause, Kill process oder Lock account. |
Die Tabelle ist seitenweise gegliedert (15, 25 oder 50 Zeilen pro Seite). Beim Aufklappen einer Zeile wird eine textuelle Zusammenfassung der Auslöser angezeigt.
Einen Alarm hinzufügen¶
- Klicken Sie auf die Schaltfläche +.
- Füllen Sie das Feld Label aus, aktivieren Sie bei Bedarf Enabled by default und fügen Sie anschließend mindestens einen Auslöser und mindestens eine Aktion hinzu.
- Bestätigen Sie.
| Hauptfeld | Beschreibung |
|---|---|
| Label | Pflichtfeld. In der Konsole und in den Benachrichtigungen angezeigter Name. |
| Enabled by default | Wenn aktiviert, fragt eine Bestätigung, ob der Alarm auf jeden vorhandenen Vertrag und jede vorhandene Konfiguration der direkten Aufzeichnung angewendet werden soll. |
Bereich „Triggers“¶
| Schaltfläche | Wirkung |
|---|---|
| + | Eine Bedingung hinzufügen. |
| Edit | Die ausgewählte Bedingung bearbeiten. |
| × | Die ausgewählte Bedingung löschen. |
Das Formular des Auslösers bietet einen Typ und einen Parameter:
| Auslösertyp | Erwarteter Parameter |
|---|---|
| Idle delay | Ganzzahlige Dauer in Sekunden oder Minuten (Einheit wählbar). Format: ganze Zahl ungleich null. |
| Process start | Name der ausführbaren Datei. Verbotene Zeichen: ^ < > " / \| ? * und Steuerzeichen. |
| Process end | Ausschließlich der Name der ausführbaren Datei (Pfade sind nicht zulässig; \ : sind ebenfalls verboten). |
| Window appearance | Fenstertitel oder Muster. |
| Copy-paste block | Kein Parameter — die Bedingung ist binär. |
| File copy | Dateipfad (die Zeichen ? * \| < > : " sind verboten). |
| Key stroke | Zu erkennender eingegebener Text. |
| URL | Zu beobachtende URL oder Muster. Web-kompatibel. |
| SSH action | In einer SSH-Sitzung zu erkennender Befehl. |
Kompatibilität je Sitzungstyp
Das Formular zeigt dynamisch in einem Banner Compatibility die mit den gewählten Auslösern kompatiblen Sitzungstypen an: RDP, VNC, Web oder SSH. Die Auslöser URL und ssh_action schließen die Standard-RDP-Kompatibilität aus.
Bereich „Actions“¶
| Schaltfläche | Wirkung |
|---|---|
| + | Eine Aktion hinzufügen. |
| Edit | Die ausgewählte Aktion bearbeiten. |
| × | Die ausgewählte Aktion löschen. |
Es können nur je eine Aktion Beenden / Pause und eine Aktion Benachrichtigung gleichzeitig bestehen.
| Aktionstyp | Parameter |
|---|---|
| Session Shutdown | Keine. |
| Session Pause | Keine. |
| Notification Message | Feld Message erforderlich (freier Text). |
| Warning Message | Feld Message erforderlich (freier Text). |
| Kill process | Feld Executable erforderlich. |
| Lock account | Keine. |
Einen Alarm bearbeiten¶
Wählen Sie den Alarm aus und klicken Sie auf das Symbol Properties (oder doppelklicken Sie auf die Zeile). Das Formular ist mit dem Formular zum Hinzufügen identisch.
Umschalten von „enabled by default“
Wenn Enabled by default bei einer Bearbeitung von nicht aktiviert auf aktiviert wechselt, bietet eine Bestätigung an, die Aktivierung zu erzwingen — auf den vorhandenen Verträgen und Konfigurationen der direkten Aufzeichnung. Umgekehrt wird beim Wechsel von aktiviert auf nicht aktiviert eine erzwungene Deaktivierung angeboten. Ohne diese Erzwingungen übernehmen nur neue Ziele den neuen Zustand.
Einen Alarm löschen¶
Wählen Sie einen oder mehrere Alarme aus und klicken Sie auf ×. Das Löschen erfordert eine Bestätigung (die Meldung passt sich Singular und Plural an).
Für alle aktivieren / deaktivieren¶
Zwei Schaltflächen der Symbolleiste wenden eine übergreifende Aktion auf die Auswahl an:
| Schaltfläche | Wirkung |
|---|---|
| Enable for all | Verknüpft den Alarm mit allen vorhandenen Zugriffsverträgen und Konfigurationen der direkten Aufzeichnung. |
| Disable for all | Löst die Verknüpfung des Alarms mit allen vorhandenen Verträgen und Konfigurationen der direkten Aufzeichnung. |
Es wird immer eine Bestätigung verlangt. Die Anfrage wird anschließend an den Server gesendet.
Historie der ausgelösten Alarme¶
Das Modul History of triggered alerts zeichnet jedes tatsächliche Auslösen eines Alarms auf. Es ist über die Symbolleiste von Alerts mit der Schaltfläche History of triggered alerts erreichbar.
| Spalte | Beschreibung |
|---|---|
| Date | Zeitstempel des Auslösens (Format dd/mm/yyyy - HH:MM). |
| Label | Name des ausgelösten Alarms. |
| IP | IP-Adresse des Benutzers. |
| User | Betroffenes Konto. |
Die Liste filtern¶
Ein aufklappbarer Bereich Filters bietet:
| Filter | Beschreibung |
|---|---|
| Label | Combo-Feld, das mit den in der Historie gefundenen Bezeichnungen gefüllt wird. |
| User | Combo-Feld, das mit den in der Historie gefundenen Benutzern gefüllt wird. |
| Start date | Standardmäßig sieben Tage vor dem aktuellen Datum. |
| End date | Standardmäßig das aktuelle Datum. |
Die Schaltflächen Search und Clear wenden die Filter an oder setzen sie zurück.
Die Historie leeren¶
Ein Klick auf × Purge alerts öffnet ein Bestätigungsfenster mit drei sich ausschließenden Optionen:
| Option | Beschreibung |
|---|---|
| Delete all history | Leert die Tabelle vollständig. |
| Delete history between | Löscht die Einträge zwischen einem Anfangs- und einem Enddatum (Standard: die letzten sieben Tage). |
| Delete history older than | Löscht die Einträge, die älter als die eingegebene Dauer sind. Die Einheit wird in der Liste gewählt: hours, days, weeks, months, years. |
Die Schaltfläche Validate löst die Leerung aus; nach der Bestätigung werden die Historie und die Filterliste neu geladen.