Alerts¶
Esta página cubre los dos módulos que dirigen las alertas de Bastion: la configuración de alertas, que define los pares desencadenante / acción aplicados durante las sesiones, y el historial de alertas desencadenadas, que registra cada ocurrencia y permite purgarla. Está destinada al administrador que necesite detectar automáticamente comportamientos de riesgo dentro de las sesiones e instrumentar una respuesta (detención, pausa, notificación, bloqueo de cuenta, cierre de proceso).
Alertas configuradas¶
El módulo Alerts enumera las alertas existentes. Cada alerta se compone de uno o varios desencadenantes (condiciones evaluadas en la sesión) y de una o varias acciones (la reacción cuando se desencadena).
| Columna de la cuadrícula | Descripción |
|---|---|
| Label | Nombre de la alerta. |
| Triggers | Número de condiciones configuradas. |
| Enabled by default | Indica si la alerta se aplica automáticamente a todos los contratos y configuraciones de grabación directa. |
Tres columnas más, agrupadas bajo el encabezado Actions, indican con una marca la naturaleza de las acciones vinculadas a la alerta:
| Columna | Marcada cuando la alerta contiene |
|---|---|
| Trace | Al menos una acción — todas registran el desencadenamiento en el historial de alertas. |
| Notify | Una acción Notification Message o Warning Message. |
| Act | Una acción que interviene en la sesión: Session Shutdown, Session Pause, Kill process o Lock account. |
La cuadrícula está paginada (15, 25 o 50 filas por página). Al desplegar una fila se muestra un resumen textual de los desencadenantes.
Añadir una alerta¶
- Pulse el botón +.
- Rellene el campo Label, marque si lo desea Enabled by default y añada después al menos un desencadenante y al menos una acción.
- Valide.
| Campo principal | Descripción |
|---|---|
| Label | Obligatorio. Nombre mostrado en la consola y en las notificaciones. |
| Enabled by default | Cuando está marcado, una confirmación pregunta si debe aplicarse la alerta a todos los contratos y configuraciones de grabación directa existentes. |
Panel de desencadenantes¶
| Botón | Efecto |
|---|---|
| + | Añadir una condición. |
| Edit | Modificar la condición seleccionada. |
| × | Eliminar la condición seleccionada. |
El formulario de desencadenante expone un tipo y un parámetro:
| Tipo de desencadenante | Parámetro esperado |
|---|---|
| Idle delay | Duración entera en segundos o minutos (unidad seleccionable). Formato: número entero distinto de cero. |
| Process start | Nombre del ejecutable. Caracteres prohibidos: ^ < > " / \| ? * y los caracteres de control. |
| Process end | Únicamente el nombre del ejecutable (no se admiten rutas; \ : también están prohibidos). |
| Window appearance | Título de ventana o patrón. |
| Copy-paste block | Sin parámetro — la condición es binaria. |
| File copy | Ruta de fichero (los caracteres ? * \| < > : " están prohibidos). |
| Key stroke | Texto tecleado que debe detectarse. |
| URL | URL o patrón que debe observarse. Compatible con la web. |
| SSH action | Comando que debe detectarse en una sesión SSH. |
Compatibilidad por tipo de sesión
El formulario muestra dinámicamente, en una banda Compatibility, los tipos de sesión compatibles con los desencadenantes elegidos: RDP, VNC, web o SSH. Los desencadenantes URL y ssh_action excluyen la compatibilidad RDP estándar.
Panel de acciones¶
| Botón | Efecto |
|---|---|
| + | Añadir una acción. |
| Edit | Modificar la acción seleccionada. |
| × | Eliminar la acción seleccionada. |
Solo pueden coexistir una acción de detención / pausa y una acción de notificación.
| Tipo de acción | Parámetros |
|---|---|
| Session Shutdown | Ninguno. |
| Session Pause | Ninguno. |
| Notification Message | Campo Message obligatorio (texto libre). |
| Warning Message | Campo Message obligatorio (texto libre). |
| Kill process | Campo Executable obligatorio. |
| Lock account | Ninguno. |
Modificar una alerta¶
Seleccione la alerta y pulse el icono Properties (o haga doble clic en la fila). El formulario es idéntico al de adición.
Cambiar « enabled by default »
Durante una modificación, cuando Enabled by default pasa de sin marcar a marcado, una confirmación ofrece forzar la activación en los contratos y configuraciones de grabación directa existentes. A la inversa, pasar de marcado a sin marcar ofrece una desactivación forzada. Sin esos forzados, solo los nuevos destinos adoptan el nuevo estado.
Eliminar una alerta¶
Seleccione una o varias alertas y pulse ×. La eliminación requiere una confirmación (el mensaje se adapta al singular o al plural).
Activar / desactivar para todos¶
Dos botones de la barra de herramientas aplican una acción transversal a la selección:
| Botón | Efecto |
|---|---|
| Enable for all | Vincula la alerta a todos los contratos de acceso y configuraciones de grabación directa existentes. |
| Disable for all | Desvincula la alerta de todos los contratos y configuraciones de grabación directa existentes. |
Se solicita sistemáticamente una confirmación. La petición se envía después al servidor.
Historial de alertas desencadenadas¶
El módulo History of triggered alerts registra cada desencadenamiento efectivo de alerta. Se accede a él desde la barra de herramientas de Alerts mediante el botón History of triggered alerts.
| Columna | Descripción |
|---|---|
| Date | Marca temporal del desencadenamiento (formato dd/mm/aaaa - HH:MM). |
| Label | Nombre de la alerta desencadenada. |
| IP | Dirección IP del usuario. |
| User | Cuenta afectada. |
Filtrar la lista¶
Un panel desplegable Filters expone:
| Filtro | Descripción |
|---|---|
| Label | Combo alimentado con las etiquetas encontradas en el historial. |
| User | Combo alimentado con los usuarios encontrados en el historial. |
| Start date | Siete días antes de la fecha actual de forma predeterminada. |
| End date | La fecha actual de forma predeterminada. |
Los botones Search y Clear aplican o restablecen los filtros.
Purgar el historial¶
Al pulsar × Purge alerts se abre una ventana de confirmación con tres opciones excluyentes:
| Opción | Descripción |
|---|---|
| Delete all history | Vacía la tabla por completo. |
| Delete history between | Elimina las entradas comprendidas entre una fecha de inicio y una de fin (predeterminado: los últimos siete días). |
| Delete history older than | Elimina las entradas más antiguas que la duración introducida. La unidad se elige en la lista: hours, days, weeks, months, years. |
El botón Validate desencadena la purga; tras la confirmación se recargan el historial y la lista de filtros.