Alerts¶
Ta strona omawia dwa moduły sterujące alertami Bastion: konfigurację alertów, która definiuje pary wyzwalacz / akcja stosowane w trakcie sesji, oraz historię wywołanych alertów, która zapisuje każde wystąpienie i pozwala ją wyczyścić. Jest przeznaczona dla administratora, który musi automatycznie wykrywać ryzykowne zachowania wewnątrz sesji i zorganizować reakcję (zatrzymanie, wstrzymanie, powiadomienie, zablokowanie konta, zakończenie procesu).
Skonfigurowane alerty¶
Moduł Alerts wymienia istniejące alerty. Każdy alert składa się z jednego lub kilku wyzwalaczy (warunki oceniane w sesji) oraz jednej lub kilku akcji (reakcja przy wywołaniu).
| Kolumna tabeli | Opis |
|---|---|
| Label | Nazwa alertu. |
| Triggers | Liczba skonfigurowanych warunków. |
| Enabled by default | Wskazuje, czy alert jest automatycznie stosowany do wszystkich kontraktów i konfiguracji nagrywania bezpośredniego. |
Trzy kolejne kolumny, zgrupowane pod nagłówkiem Actions, pokazują znacznikiem charakter akcji dołączonych do alertu:
| Kolumna | Zaznaczona, gdy alert zawiera |
|---|---|
| Trace | Co najmniej jedną akcję — każda z nich zapisuje wywołanie w historii alertów. |
| Notify | Akcję Notification Message lub Warning Message. |
| Act | Akcję ingerującą w sesję: Session Shutdown, Session Pause, Kill process lub Lock account. |
Tabela jest podzielona na strony (15, 25 lub 50 wierszy na stronę). Rozwinięcie wiersza wyświetla tekstowe podsumowanie wyzwalaczy.
Dodawanie alertu¶
- Kliknij przycisk +.
- Wypełnij pole Label, opcjonalnie zaznacz Enabled by default, a następnie dodaj co najmniej jeden wyzwalacz i co najmniej jedną akcję.
- Zatwierdź.
| Pole główne | Opis |
|---|---|
| Label | Pole obowiązkowe. Nazwa wyświetlana w konsoli i w powiadomieniach. |
| Enabled by default | Po zaznaczeniu potwierdzenie pyta, czy zastosować alert do każdego istniejącego kontraktu i każdej konfiguracji nagrywania bezpośredniego. |
Panel „Triggers”¶
| Przycisk | Działanie |
|---|---|
| + | Dodaj warunek. |
| Edit | Edytuj wybrany warunek. |
| × | Usuń wybrany warunek. |
Formularz wyzwalacza udostępnia typ i parametr:
| Typ wyzwalacza | Oczekiwany parametr |
|---|---|
| Idle delay | Czas trwania w sekundach lub minutach jako liczba całkowita (jednostka do wyboru). Format: niezerowa liczba całkowita. |
| Process start | Nazwa pliku wykonywalnego. Znaki zabronione: ^ < > " / \| ? * i znaki kontrolne. |
| Process end | Wyłącznie nazwa pliku wykonywalnego (ścieżki nie są dozwolone; \ : również zabronione). |
| Window appearance | Tytuł okna lub wzorzec. |
| Copy-paste block | Brak parametru — warunek jest binarny. |
| File copy | Ścieżka pliku (znaki ? * \| < > : " są zabronione). |
| Key stroke | Wpisywany tekst do wykrycia. |
| URL | Adres URL lub wzorzec do obserwowania. Zgodny z sesjami web. |
| SSH action | Polecenie do wykrycia w sesji SSH. |
Zgodność według typu sesji
Formularz dynamicznie wyświetla w banerze Compatibility typy sesji zgodne z wybranymi wyzwalaczami: RDP, VNC, web lub SSH. Wyzwalacze URL i ssh_action wykluczają zgodność ze standardowym RDP.
Panel „Actions”¶
| Przycisk | Działanie |
|---|---|
| + | Dodaj akcję. |
| Edit | Edytuj wybraną akcję. |
| × | Usuń wybraną akcję. |
Współistnieć mogą tylko jedna akcja zatrzymania / pauzy i jedna akcja powiadomienia.
| Typ akcji | Parametry |
|---|---|
| Session Shutdown | Brak. |
| Session Pause | Brak. |
| Notification Message | Wymagane pole Message (dowolny tekst). |
| Warning Message | Wymagane pole Message (dowolny tekst). |
| Kill process | Wymagane pole Executable. |
| Lock account | Brak. |
Edycja alertu¶
Zaznacz alert i kliknij ikonę Properties (lub kliknij dwukrotnie wiersz). Formularz jest identyczny z formularzem dodawania.
Przełączanie opcji 'enabled by default'
Gdy podczas edycji Enabled by default zmienia się z niezaznaczonego na zaznaczone, potwierdzenie proponuje wymuszenie włączenia na istniejących kontraktach i konfiguracjach nagrywania bezpośredniego. Odwrotnie, przejście z zaznaczonego na niezaznaczone proponuje wymuszenie wyłączenia. Bez tych wymuszeń nowy stan przejmują tylko nowe cele.
Usuwanie alertu¶
Zaznacz jeden lub kilka alertów i kliknij ×. Usunięcie wymaga potwierdzenia (komunikat dostosowuje się do liczby pojedynczej i mnogiej).
Włączanie / wyłączanie dla wszystkich¶
Dwa przyciski paska narzędzi stosują akcję przekrojową na zaznaczeniu:
| Przycisk | Działanie |
|---|---|
| Enable for all | Dołącza alert do wszystkich istniejących kontraktów dostępu i konfiguracji nagrywania bezpośredniego. |
| Disable for all | Odłącza alert od wszystkich istniejących kontraktów i konfiguracji nagrywania bezpośredniego. |
Potwierdzenie jest wymagane zawsze. Żądanie jest następnie wysyłane do serwera.
Historia wywołanych alertów¶
Moduł History of triggered alerts zapisuje każde faktyczne wywołanie alertu. Jest dostępny z paska narzędzi Alerts przez przycisk History of triggered alerts.
| Kolumna | Opis |
|---|---|
| Date | Znacznik czasu wywołania (format dd/mm/yyyy - HH:MM). |
| Label | Nazwa wywołanego alertu. |
| IP | Adres IP użytkownika. |
| User | Konto, którego to dotyczy. |
Filtrowanie listy¶
Zwijany panel Filters udostępnia:
| Filtr | Opis |
|---|---|
| Label | Lista rozwijana wypełniona etykietami znalezionymi w historii. |
| User | Lista rozwijana wypełniona użytkownikami znalezionymi w historii. |
| Start date | Domyślnie siedem dni przed datą bieżącą. |
| End date | Domyślnie data bieżąca. |
Przyciski Search i Clear stosują filtry lub je zerują.
Czyszczenie historii¶
Kliknięcie × Purge alerts otwiera okno potwierdzenia z trzema wykluczającymi się opcjami:
| Opcja | Opis |
|---|---|
| Delete all history | Całkowicie opróżnia tabelę. |
| Delete history between | Usuwa wpisy pomiędzy datą początkową a końcową (domyślnie: ostatnie siedem dni). |
| Delete history older than | Usuwa wpisy starsze niż wprowadzony czas. Jednostkę wybiera się z listy: hours, days, weeks, months, years. |
Przycisk Validate uruchamia czyszczenie; po potwierdzeniu historia i lista filtrów są ponownie wczytywane.