Gå till innehållet

Alerts

Denna sida behandlar de två moduler som styr larmen i Bastion: konfigurationen av larm, som definierar de par av utlösare och åtgärd som tillämpas under sessionerna, och historiken över utlösta larm, som registrerar varje förekomst och gör det möjligt att rensa den. Den riktar sig till den administratör som behöver upptäcka riskfyllda beteenden automatiskt inuti sessionerna och införa en reaktion (avbryta, pausa, avisering, låsa kontot, avsluta en process).


Konfigurerade larm

Modulen Alerts listar de befintliga larmen. Varje larm består av en eller flera utlösare (villkor som utvärderas i sessionen) och en eller flera åtgärder (reaktionen vid utlösning).

Kolumn i tabellen Beskrivning
Label Larmets namn.
Triggers Antal konfigurerade villkor.
Enabled by default Anger om larmet automatiskt tillämpas på alla kontrakt och alla konfigurationer för direkt inspelning.

Tre ytterligare kolumner, samlade under rubriken Actions, visar med en bock vilken sorts åtgärder som är kopplade till larmet:

Kolumn Bockad när larmet innehåller
Trace Minst en åtgärd — var och en av dem registrerar utlösningen i larmhistoriken.
Notify En åtgärd Notification Message eller Warning Message.
Act En åtgärd som ingriper i sessionen: Session Shutdown, Session Pause, Kill process eller Lock account.

Tabellen är sidindelad (15, 25 eller 50 rader per sida). När en rad expanderas visas en sammanfattning i text av utlösarna.

Lägg till ett larm

  1. Klicka på knappen +.
  2. Fyll i Label, markera vid behov Enabled by default, och lägg sedan till minst en utlösare och minst en åtgärd.
  3. Bekräfta.
Huvudfält Beskrivning
Label Obligatoriskt. Namn som visas i konsolen och i aviseringarna.
Enabled by default När det är markerat frågar en bekräftelse om larmet ska tillämpas på varje befintligt kontrakt och varje befintlig konfiguration för direkt inspelning.

Panelen ”Triggers”

Knapp Effekt
+ Lägg till ett villkor.
Edit Ändra det valda villkoret.
× Ta bort det valda villkoret.

Utlösarens formulär erbjuder en typ och en parameter:

Typ av utlösare Förväntad parameter
Idle delay Heltalslängd i sekunder eller minuter (enhet valbar). Format: heltal skilt från noll.
Process start Namn på den körbara filen. Förbjudna tecken: ^ < > " / \| ? * och styrtecken.
Process end Endast namnet på den körbara filen (sökvägar är inte tillåtna; \ : är också förbjudna).
Window appearance Fönstertitel eller mönster.
Copy-paste block Ingen parameter — villkoret är binärt.
File copy Sökväg till fil (tecknen ? * \| < > : " är förbjudna).
Key stroke Inmatad text som ska upptäckas.
URL URL eller mönster som ska bevakas. Webbkompatibel.
SSH action Kommando som ska upptäckas i en SSH-session.

Kompatibilitet per sessionstyp

Formuläret visar dynamiskt, i en banner Compatibility, de sessionstyper som är kompatibla med de valda utlösarna: RDP, VNC, webb eller SSH. Utlösarna URL och ssh_action utesluter kompatibilitet med standard-RDP.

Panelen ”Actions”

Knapp Effekt
+ Lägg till en åtgärd.
Edit Ändra den valda åtgärden.
× Ta bort den valda åtgärden.

Endast en åtgärd för stopp / pause och en åtgärd för avisering kan finnas samtidigt.

Typ av åtgärd Parametrar
Session Shutdown Inga.
Session Pause Inga.
Notification Message Fältet Message är obligatoriskt (fri text).
Warning Message Fältet Message är obligatoriskt (fri text).
Kill process Fältet Executable är obligatoriskt.
Lock account Inga.

Ändra ett larm

Välj larmet och klicka på ikonen Properties (eller dubbelklicka på raden). Formuläret är identiskt med formuläret för att lägga till.

Att växla ”enabled by default”

När Enabled by default vid en ändring går från omarkerad till markerad erbjuder en bekräftelse att tvinga aktivering på befintliga kontrakt och konfigurationer för direkt inspelning. Omvänt erbjuds en tvingad inaktivering när den går från markerad till omarkerad. Utan dessa tvingade åtgärder tar bara nya mål upp det nya tillståndet.

Ta bort ett larm

Välj ett eller flera larm och klicka på ×. Borttagningen kräver en bekräftelse (meddelandet anpassar sig till singular respektive plural).

Aktivera / inaktivera för alla

Två knappar i verktygsfältet tillämpar en övergripande åtgärd på urvalet:

Knapp Effekt
Enable for all Kopplar larmet till alla befintliga åtkomstkontrakt och konfigurationer för direkt inspelning.
Disable for all Kopplar bort larmet från alla befintliga kontrakt och konfigurationer för direkt inspelning.

En bekräftelse begärs systematiskt. Förfrågan skickas därefter till servern.


Historik över utlösta larm

Modulen History of triggered alerts registrerar varje faktisk utlösning av ett larm. Den nås från verktygsfältet i Alerts via knappen History of triggered alerts.

Kolumn Beskrivning
Date Tidsstämpel för utlösningen (formatet dd/mm/yyyy - HH:MM).
Label Namnet på det utlösta larmet.
IP Användarens IP-adress.
User Berört konto.

Filtrera listan

En panel Filters som kan dras ihop erbjuder:

Filter Beskrivning
Label Kombinationsfält fyllt med de etiketter som finns i historiken.
User Kombinationsfält fyllt med de användare som finns i historiken.
Start date Som standard sju dagar före dagens datum.
End date Som standard dagens datum.

Knapparna Search och Clear tillämpar eller återställer filtren.

Rensa historiken

Ett klick på × Purge alerts öppnar ett bekräftelsefönster med tre ömsesidigt uteslutande alternativ:

Alternativ Beskrivning
Delete all history Tömmer tabellen helt.
Delete history between Tar bort posterna mellan ett startdatum och ett slutdatum (standard: de senaste sju dagarna).
Delete history older than Tar bort de poster som är äldre än den angivna längden. Enheten väljs i listan: hours, days, weeks, months, years.

Knappen Validate utlöser rensningen; efter bekräftelsen laddas historiken och filterlistan om.