Sari la conținut

Alerts

Această pagină acoperă cele două module care conduc alertele Bastion: configurarea alertelor, care definește perechile declanșator / acțiune aplicate în timpul sesiunilor, și istoricul alertelor declanșate, care înregistrează fiecare apariție și permite purjarea acestuia. Se adresează administratorului care trebuie să detecteze automat comportamentele riscante din interiorul sesiunilor și să instrumenteze un răspuns (oprire, pauză, notificare, blocarea contului, închiderea procesului).


Alerte configurate

Modulul Alerts enumeră alertele existente. Fiecare alertă este compusă din unul sau mai mulți declanșatori (condiții evaluate în sesiune) și din una sau mai multe acțiuni (reacția la declanșare).

Coloană a tabelului Descriere
Label Numele alertei.
Triggers Numărul de condiții configurate.
Enabled by default Indică dacă alerta se aplică automat tuturor contractelor și configurărilor de înregistrare directă.

Alte trei coloane, grupate sub antetul Actions, indică printr-o bifă natura acțiunilor atașate alertei:

Coloană Bifată atunci când alerta conține
Trace Cel puțin o acțiune — toate înregistrează declanșarea în istoricul alertelor.
Notify O acțiune Notification Message sau Warning Message.
Act O acțiune care intervine asupra sesiunii: Session Shutdown, Session Pause, Kill process sau Lock account.

Tabelul este paginat (15, 25 sau 50 de rânduri pe pagină). Extinderea unui rând afișează un rezumat textual al declanșatorilor.

Adăugarea unei alerte

  1. Faceți clic pe butonul +.
  2. Completați Label, bifați opțional Enabled by default, apoi adăugați cel puțin un declanșator și cel puțin o acțiune.
  3. Validați.
Câmp principal Descriere
Label Obligatoriu. Numele afișat în consolă și în notificări.
Enabled by default Atunci când este bifată, o confirmare întreabă dacă alerta trebuie aplicată tuturor contractelor și configurărilor de înregistrare directă existente.

Panoul de declanșatori

Buton Efect
+ Adăugarea unei condiții.
Edit Modificarea condiției selectate.
× Ștergerea condiției selectate.

Formularul de declanșator expune un tip și un parametru:

Tip de declanșator Parametru așteptat
Idle delay Durată întreagă în secunde sau minute (unitate selectabilă). Format: număr întreg diferit de zero.
Process start Numele executabilului. Caractere interzise: ^ < > " / \| ? * și caracterele de control.
Process end Numai numele executabilului (căile nu sunt permise; \ : sunt de asemenea interzise).
Window appearance Titlul ferestrei sau model.
Copy-paste block Fără parametru — condiția este binară.
File copy Calea fișierului (caracterele ? * \| < > : " sunt interzise).
Key stroke Textul tastat care trebuie detectat.
URL URL sau model care trebuie observat. Compatibil web.
SSH action Comanda care trebuie detectată într-o sesiune SSH.

Compatibilitate în funcție de tipul de sesiune

Formularul afișează dinamic, într-o bandă Compatibility, tipurile de sesiune compatibile cu declanșatorii aleși: RDP, VNC, web sau SSH. Declanșatorii URL și ssh_action exclud compatibilitatea RDP standard.

Panoul de acțiuni

Buton Efect
+ Adăugarea unei acțiuni.
Edit Modificarea acțiunii selectate.
× Ștergerea acțiunii selectate.

Pot coexista numai o acțiune de oprire / pauză și o acțiune de notificare.

Tip de acțiune Parametri
Session Shutdown Niciunul.
Session Pause Niciunul.
Notification Message Câmpul Message obligatoriu (text liber).
Warning Message Câmpul Message obligatoriu (text liber).
Kill process Câmpul Executable obligatoriu.
Lock account Niciunul.

Modificarea unei alerte

Selectați alerta și faceți clic pe pictograma Properties (sau dublu clic pe rând). Formularul este identic cu cel de adăugare.

Comutarea opțiunii „enabled by default”

În timpul unei modificări, atunci când Enabled by default trece de la nebifat la bifat, o confirmare oferă posibilitatea de a forța activarea pe contractele și configurările de înregistrare directă existente. Invers, trecerea de la bifat la nebifat oferă o dezactivare forțată. Fără aceste forțări, numai țintele noi preiau noua stare.

Ștergerea unei alerte

Selectați una sau mai multe alerte și faceți clic pe ×. Ștergerea necesită o confirmare (mesajul se adaptează la singular sau la plural).

Activarea / dezactivarea pentru toate

Două butoane din bara de instrumente aplică o acțiune transversală asupra selecției:

Buton Efect
Enable for all Atașează alerta tuturor contractelor de acces și configurărilor de înregistrare directă existente.
Disable for all Detașează alerta de toate contractele și configurările de înregistrare directă existente.

Se solicită sistematic o confirmare. Solicitarea este apoi trimisă serverului.


Istoricul alertelor declanșate

Modulul History of triggered alerts înregistrează fiecare declanșare efectivă de alertă. Este accesibil din bara de instrumente Alerts prin butonul History of triggered alerts.

Coloană Descriere
Date Marca temporală a declanșării (format dd/mm/yyyy - HH:MM).
Label Numele alertei declanșate.
IP Adresa IP a utilizatorului.
User Contul implicat.

Filtrarea listei

Un panou Filters pliabil expune:

Filtru Descriere
Label Combo alimentat cu etichetele găsite în istoric.
User Combo alimentat cu utilizatorii găsiți în istoric.
Start date În mod implicit, șapte zile înainte de data curentă.
End date În mod implicit, data curentă.

Butoanele Search și Clear aplică sau reinițializează filtrele.

Epurarea istoricului

Un clic pe × Purge alerts deschide o fereastră de confirmare cu trei opțiuni exclusive:

Opțiune Descriere
Delete all history Golește complet tabelul.
Delete history between Șterge intrările cuprinse între o dată de început și o dată de sfârșit (implicit: ultimele șapte zile).
Delete history older than Șterge intrările mai vechi decât durata introdusă. Unitatea se alege din listă: hours, days, weeks, months, years.

Butonul Validate declanșează epurarea; după confirmare, istoricul și lista de filtre sunt reîncărcate.