Alerts¶
Esta página cobre os dois módulos que comandam os alertas do Bastion: a configuração dos alertas, que define os pares desencadeador / ação aplicados durante as sessões, e o histórico dos alertas desencadeados, que regista cada ocorrência e permite purgá-la. Destina-se ao administrador que precisa de detetar automaticamente comportamentos de risco dentro das sessões e de instrumentar uma resposta (paragem, pausa, notificação, bloqueio de conta, encerramento de processo).
Alertas configurados¶
O módulo Alerts enumera os alertas existentes. Cada alerta é composto por um ou mais desencadeadores (condições avaliadas na sessão) e por uma ou mais ações (a reação quando é desencadeado).
| Coluna da grelha | Descrição |
|---|---|
| Label | Nome do alerta. |
| Triggers | Número de condições configuradas. |
| Enabled by default | Indica se o alerta é aplicado automaticamente a todos os contratos e configurações de gravação direta. |
Três colunas adicionais, agrupadas sob o cabeçalho Actions, indicam com uma marca a natureza das ações associadas ao alerta:
| Coluna | Marcada quando o alerta contém |
|---|---|
| Trace | Pelo menos uma ação — todas registam o desencadeamento no histórico de alertas. |
| Notify | Uma ação Notification Message ou Warning Message. |
| Act | Uma ação que intervém na sessão: Session Shutdown, Session Pause, Kill process ou Lock account. |
A grelha é paginada (15, 25 ou 50 linhas por página). Ao expandir uma linha é apresentado um resumo textual dos desencadeadores.
Adicionar um alerta¶
- Clique no botão +.
- Preencha o campo Label, marque se desejar Enabled by default e adicione depois pelo menos um desencadeador e pelo menos uma ação.
- Valide.
| Campo principal | Descrição |
|---|---|
| Label | Obrigatório. Nome apresentado na consola e nas notificações. |
| Enabled by default | Quando está selecionado, uma confirmação pergunta se o alerta deve ser aplicado a todos os contratos e configurações de gravação direta existentes. |
Painel de desencadeadores¶
| Botão | Efeito |
|---|---|
| + | Adicionar uma condição. |
| Edit | Modificar a condição selecionada. |
| × | Eliminar a condição selecionada. |
O formulário de desencadeador expõe um tipo e um parâmetro:
| Tipo de desencadeador | Parâmetro esperado |
|---|---|
| Idle delay | Duração inteira em segundos ou minutos (unidade selecionável). Formato: número inteiro diferente de zero. |
| Process start | Nome do executável. Caracteres proibidos: ^ < > " / \| ? * e os caracteres de controlo. |
| Process end | Apenas o nome do executável (não são permitidos caminhos; \ : também são proibidos). |
| Window appearance | Título de janela ou padrão. |
| Copy-paste block | Sem parâmetro — a condição é binária. |
| File copy | Caminho de ficheiro (os caracteres ? * \| < > : " são proibidos). |
| Key stroke | Texto digitado a detetar. |
| URL | URL ou padrão a observar. Compatível com a web. |
| SSH action | Comando a detetar numa sessão SSH. |
Compatibilidade por tipo de sessão
O formulário apresenta dinamicamente, numa faixa Compatibility, os tipos de sessão compatíveis com os desencadeadores escolhidos: RDP, VNC, web ou SSH. Os desencadeadores URL e ssh_action excluem a compatibilidade RDP normal.
Painel de ações¶
| Botão | Efeito |
|---|---|
| + | Adicionar uma ação. |
| Edit | Modificar a ação selecionada. |
| × | Eliminar a ação selecionada. |
Só podem coexistir uma ação de paragem / pausa e uma ação de notificação.
| Tipo de ação | Parâmetros |
|---|---|
| Session Shutdown | Nenhum. |
| Session Pause | Nenhum. |
| Notification Message | Campo Message obrigatório (texto livre). |
| Warning Message | Campo Message obrigatório (texto livre). |
| Kill process | Campo Executable obrigatório. |
| Lock account | Nenhum. |
Modificar um alerta¶
Selecione o alerta e clique no ícone Properties (ou faça duplo clique na linha). O formulário é idêntico ao de adição.
Alternar «enabled by default»
Durante uma modificação, quando Enabled by default passa de não selecionado a selecionado, uma confirmação propõe forçar a ativação nos contratos e configurações de gravação direta existentes. Inversamente, passar de selecionado a não selecionado propõe uma desativação forçada. Sem esses forçamentos, apenas os novos destinos adotam o novo estado.
Eliminar um alerta¶
Selecione um ou vários alertas e clique em ×. A eliminação requer uma confirmação (a mensagem adapta-se ao singular ou ao plural).
Ativar / desativar para todos¶
Dois botões da barra de ferramentas aplicam uma ação transversal à seleção:
| Botão | Efeito |
|---|---|
| Enable for all | Associa o alerta a todos os contratos de acesso e configurações de gravação direta existentes. |
| Disable for all | Dissocia o alerta de todos os contratos e configurações de gravação direta existentes. |
É sistematicamente pedida uma confirmação. O pedido é depois enviado ao servidor.
Histórico de alertas desencadeados¶
O módulo History of triggered alerts regista cada desencadeamento efetivo de alerta. É acessível a partir da barra de ferramentas de Alerts através do botão History of triggered alerts.
| Coluna | Descrição |
|---|---|
| Date | Marca temporal do desencadeamento (formato dd/mm/yyyy - HH:MM). |
| Label | Nome do alerta desencadeado. |
| IP | Endereço IP do utilizador. |
| User | Conta envolvida. |
Filtrar a lista¶
Um painel Filters recolhível expõe:
| Filtro | Descrição |
|---|---|
| Label | Combo alimentado com as etiquetas encontradas no histórico. |
| User | Combo alimentado com os utilizadores encontrados no histórico. |
| Start date | Por predefinição, sete dias antes da data atual. |
| End date | Por predefinição, a data atual. |
Os botões Search e Clear aplicam ou reinicializam os filtros.
Purgar o histórico¶
Ao clicar em × Purge alerts abre-se uma janela de confirmação com três opções exclusivas:
| Opção | Descrição |
|---|---|
| Delete all history | Esvazia completamente a tabela. |
| Delete history between | Elimina as entradas compreendidas entre uma data de início e uma data de fim (predefinição: os últimos sete dias). |
| Delete history older than | Elimina as entradas mais antigas do que a duração introduzida. A unidade é escolhida na lista: hours, days, weeks, months, years. |
O botão Validate desencadeia a purga; após a confirmação, o histórico e a lista de filtros são recarregados.