Ir para o conteúdo

Alerts

Esta página cobre os dois módulos que comandam os alertas do Bastion: a configuração dos alertas, que define os pares desencadeador / ação aplicados durante as sessões, e o histórico dos alertas desencadeados, que regista cada ocorrência e permite purgá-la. Destina-se ao administrador que precisa de detetar automaticamente comportamentos de risco dentro das sessões e de instrumentar uma resposta (paragem, pausa, notificação, bloqueio de conta, encerramento de processo).


Alertas configurados

O módulo Alerts enumera os alertas existentes. Cada alerta é composto por um ou mais desencadeadores (condições avaliadas na sessão) e por uma ou mais ações (a reação quando é desencadeado).

Coluna da grelha Descrição
Label Nome do alerta.
Triggers Número de condições configuradas.
Enabled by default Indica se o alerta é aplicado automaticamente a todos os contratos e configurações de gravação direta.

Três colunas adicionais, agrupadas sob o cabeçalho Actions, indicam com uma marca a natureza das ações associadas ao alerta:

Coluna Marcada quando o alerta contém
Trace Pelo menos uma ação — todas registam o desencadeamento no histórico de alertas.
Notify Uma ação Notification Message ou Warning Message.
Act Uma ação que intervém na sessão: Session Shutdown, Session Pause, Kill process ou Lock account.

A grelha é paginada (15, 25 ou 50 linhas por página). Ao expandir uma linha é apresentado um resumo textual dos desencadeadores.

Adicionar um alerta

  1. Clique no botão +.
  2. Preencha o campo Label, marque se desejar Enabled by default e adicione depois pelo menos um desencadeador e pelo menos uma ação.
  3. Valide.
Campo principal Descrição
Label Obrigatório. Nome apresentado na consola e nas notificações.
Enabled by default Quando está selecionado, uma confirmação pergunta se o alerta deve ser aplicado a todos os contratos e configurações de gravação direta existentes.

Painel de desencadeadores

Botão Efeito
+ Adicionar uma condição.
Edit Modificar a condição selecionada.
× Eliminar a condição selecionada.

O formulário de desencadeador expõe um tipo e um parâmetro:

Tipo de desencadeador Parâmetro esperado
Idle delay Duração inteira em segundos ou minutos (unidade selecionável). Formato: número inteiro diferente de zero.
Process start Nome do executável. Caracteres proibidos: ^ < > " / \| ? * e os caracteres de controlo.
Process end Apenas o nome do executável (não são permitidos caminhos; \ : também são proibidos).
Window appearance Título de janela ou padrão.
Copy-paste block Sem parâmetro — a condição é binária.
File copy Caminho de ficheiro (os caracteres ? * \| < > : " são proibidos).
Key stroke Texto digitado a detetar.
URL URL ou padrão a observar. Compatível com a web.
SSH action Comando a detetar numa sessão SSH.

Compatibilidade por tipo de sessão

O formulário apresenta dinamicamente, numa faixa Compatibility, os tipos de sessão compatíveis com os desencadeadores escolhidos: RDP, VNC, web ou SSH. Os desencadeadores URL e ssh_action excluem a compatibilidade RDP normal.

Painel de ações

Botão Efeito
+ Adicionar uma ação.
Edit Modificar a ação selecionada.
× Eliminar a ação selecionada.

Só podem coexistir uma ação de paragem / pausa e uma ação de notificação.

Tipo de ação Parâmetros
Session Shutdown Nenhum.
Session Pause Nenhum.
Notification Message Campo Message obrigatório (texto livre).
Warning Message Campo Message obrigatório (texto livre).
Kill process Campo Executable obrigatório.
Lock account Nenhum.

Modificar um alerta

Selecione o alerta e clique no ícone Properties (ou faça duplo clique na linha). O formulário é idêntico ao de adição.

Alternar «enabled by default»

Durante uma modificação, quando Enabled by default passa de não selecionado a selecionado, uma confirmação propõe forçar a ativação nos contratos e configurações de gravação direta existentes. Inversamente, passar de selecionado a não selecionado propõe uma desativação forçada. Sem esses forçamentos, apenas os novos destinos adotam o novo estado.

Eliminar um alerta

Selecione um ou vários alertas e clique em ×. A eliminação requer uma confirmação (a mensagem adapta-se ao singular ou ao plural).

Ativar / desativar para todos

Dois botões da barra de ferramentas aplicam uma ação transversal à seleção:

Botão Efeito
Enable for all Associa o alerta a todos os contratos de acesso e configurações de gravação direta existentes.
Disable for all Dissocia o alerta de todos os contratos e configurações de gravação direta existentes.

É sistematicamente pedida uma confirmação. O pedido é depois enviado ao servidor.


Histórico de alertas desencadeados

O módulo History of triggered alerts regista cada desencadeamento efetivo de alerta. É acessível a partir da barra de ferramentas de Alerts através do botão History of triggered alerts.

Coluna Descrição
Date Marca temporal do desencadeamento (formato dd/mm/yyyy - HH:MM).
Label Nome do alerta desencadeado.
IP Endereço IP do utilizador.
User Conta envolvida.

Filtrar a lista

Um painel Filters recolhível expõe:

Filtro Descrição
Label Combo alimentado com as etiquetas encontradas no histórico.
User Combo alimentado com os utilizadores encontrados no histórico.
Start date Por predefinição, sete dias antes da data atual.
End date Por predefinição, a data atual.

Os botões Search e Clear aplicam ou reinicializam os filtros.

Purgar o histórico

Ao clicar em × Purge alerts abre-se uma janela de confirmação com três opções exclusivas:

Opção Descrição
Delete all history Esvazia completamente a tabela.
Delete history between Elimina as entradas compreendidas entre uma data de início e uma data de fim (predefinição: os últimos sete dias).
Delete history older than Elimina as entradas mais antigas do que a duração introduzida. A unidade é escolhida na lista: hours, days, weeks, months, years.

O botão Validate desencadeia a purga; após a confirmação, o histórico e a lista de filtros são recarregados.