Gå til innhold

Alerts

Denne siden dekker de to modulene som styrer alarmene i Bastion: konfigurasjonen av alarmer, som definerer parene av utløser og handling som brukes under øktene, og historikken over utløste alarmer, som registrerer hver forekomst og gjør det mulig å tømme den. Den er rettet mot administratoren som må oppdage risikofylt atferd automatisk inne i øktene og sette opp en reaksjon (stopp, pause, varsling, låsing av kontoen, avslutning av en prosess).


Konfigurerte alarmer

Modulen Alerts lister opp de eksisterende alarmene. Hver alarm består av én eller flere utløsere (betingelser som evalueres i økten) og én eller flere handlinger (reaksjonen ved utløsing).

Kolonne i tabellen Beskrivelse
Label Navnet på alarmen.
Triggers Antall konfigurerte betingelser.
Enabled by default Angir om alarmen automatisk anvendes på alle kontrakter og konfigurasjoner for direkte opptak.

Tre ytterligere kolonner, samlet under toppteksten Actions, viser med et hakemerke arten av handlingene som er knyttet til alarmen:

Kolonne Avmerket når alarmen inneholder
Trace Minst én handling — hver av dem registrerer utløsingen i alarmhistorikken.
Notify En handling Notification Message eller Warning Message.
Act En handling som griper inn i økten: Session Shutdown, Session Pause, Kill process eller Lock account.

Tabellen er delt i sider (15, 25 eller 50 rader per side). Å utvide en rad viser et tekstlig sammendrag av utløserne.

Legge til en alarm

  1. Klikk på knappen +.
  2. Fyll ut Label, merk eventuelt av Enabled by default, og legg deretter til minst én utløser og minst én handling.
  3. Bekreft.
Hovedfelt Beskrivelse
Label Påkrevd. Navnet som vises i konsollet og i varslingene.
Enabled by default Når det er avmerket, spør en bekreftelse om alarmen skal anvendes på hver eksisterende kontrakt og hver eksisterende konfigurasjon for direkte opptak.

Triggers-panelet

Knapp Virkning
+ Legge til en betingelse.
Edit Endre den valgte betingelsen.
× Slette den valgte betingelsen.

Skjemaet for utløseren viser en type og en parameter:

Utløsertype Forventet parameter
Idle delay Varighet som heltall i sekunder eller minutter (enhet kan velges). Format: heltall forskjellig fra null.
Process start Navnet på den kjørbare filen. Forbudte tegn: ^ < > " / \| ? * og kontrolltegn.
Process end Bare navnet på den kjørbare filen (stier er ikke tillatt; \ : er også forbudt).
Window appearance Vindustittel eller mønster.
Copy-paste block Ingen parameter — betingelsen er binær.
File copy Sti til filen (tegnene ? * \| < > : " er forbudt).
Key stroke Innskrevet tekst som skal oppdages.
URL URL eller mønster som skal observeres. Web-kompatibel.
SSH action Kommando som skal oppdages i en SSH-økt.

Kompatibilitet per økttype

Skjemaet viser dynamisk, i et banner Compatibility, økttypene som er kompatible med de valgte utløserne: RDP, VNC, web eller SSH. Utløserne URL og ssh_action utelukker standard RDP-kompatibilitet.

Actions-panelet

Knapp Virkning
+ Legge til en handling.
Edit Endre den valgte handlingen.
× Slette den valgte handlingen.

Bare én handling for stopp / pause og én handling for varsling kan finnes samtidig.

Handlingstype Parametere
Session Shutdown Ingen.
Session Pause Ingen.
Notification Message Feltet Message er påkrevd (fritekst).
Warning Message Feltet Message er påkrevd (fritekst).
Kill process Feltet Executable er påkrevd.
Lock account Ingen.

Endre en alarm

Velg alarmen og klikk på ikonet Properties (eller dobbeltklikk på raden). Skjemaet er identisk med skjemaet for å legge til.

Å veksle 'enabled by default'

Når Enabled by default ved en endring går fra ikke avmerket til avmerket, tilbyr en bekreftelse å tvinge aktiveringen på de eksisterende kontraktene og konfigurasjonene for direkte opptak. Omvendt tilbys en tvungen deaktivering når det går fra avmerket til ikke avmerket. Uten disse tvingingene er det bare nye mål som tar opp den nye tilstanden.

Slette en alarm

Velg en eller flere alarmer og klikk på ×. Slettingen krever en bekreftelse (meldingen tilpasser seg entall og flertall).

Aktivere / deaktivere for alle

To knapper i verktøylinjen anvender en tverrgående handling på utvalget:

Knapp Virkning
Enable for all Knytter alarmen til alle eksisterende tilgangskontrakter og konfigurasjoner for direkte opptak.
Disable for all Løsner alarmen fra alle eksisterende kontrakter og konfigurasjoner for direkte opptak.

Det blir systematisk bedt om en bekreftelse. Forespørselen sendes deretter til serveren.


Historikk over utløste alarmer

Modulen History of triggered alerts registrerer hver faktiske utløsing av en alarm. Den er tilgjengelig fra verktøylinjen i Alerts via knappen History of triggered alerts.

Kolonne Beskrivelse
Date Tidsstempel for utløsingen (formatet dd/mm/yyyy - HH:MM).
Label Navnet på alarmen som ble utløst.
IP IP-adressen til brukeren.
User Kontoen som er berørt.

Filtrere listen

Et sammenklappbart panel Filters viser:

Filter Beskrivelse
Label Nedtrekksliste fylt med merkelappene som finnes i historikken.
User Nedtrekksliste fylt med brukerne som finnes i historikken.
Start date Som standard sju dager før dagens dato.
End date Som standard dagens dato.

Knappene Search og Clear anvender filtrene eller nullstiller dem.

Tømme historikken

Å klikke på × Purge alerts åpner et bekreftelsesvindu med tre gjensidig utelukkende valg:

Alternativ Beskrivelse
Delete all history Tømmer tabellen fullstendig.
Delete history between Sletter oppføringene mellom en startdato og en sluttdato (standard: de siste sju dagene).
Delete history older than Sletter oppføringene som er eldre enn varigheten som er skrevet inn. Enheten velges i listen: hours, days, weeks, months, years.

Knappen Validate utløser tømmingen; etter bekreftelsen lastes historikken og filterlisten inn på nytt.