Gå til indholdet

Alerts

Denne side dækker de to moduler, der styrer alarmerne i cyberelements: alarmkonfigurationen, som definerer de par af udløser og handling, der anvendes under sessioner, og historikken over udløste alarmer, som registrerer hver forekomst og gør det muligt at rydde den. Den er rettet mod administratoren, der har brug for automatisk at opdage risikabel adfærd inde i sessioner og indrette en reaktion (stop, pause, notifikation, låsning af konto, afslutning af en proces).


Konfigurerede alarmer

Modulet Alerts viser de eksisterende alarmer. Hver alarm består af en eller flere udløsere (betingelser, der vurderes i sessionen) og en eller flere handlinger (reaktionen ved udløsning).

Kolonne i tabellen Beskrivelse
Label Navnet på alarmen.
Triggers Antal konfigurerede betingelser.
Enabled by default Angiver, om alarmen automatisk anvendes på alle kontrakter og konfigurationer af direkte optagelse.

Tre yderligere kolonner, samlet under overskriften Actions, viser med et flueben arten af de handlinger, der er knyttet til alarmen:

Kolonne Markeret, når alarmen indeholder
Trace Mindst én handling — de registrerer alle udløsningen i alarmhistorikken.
Notify En handling Notification Message eller Warning Message.
Act En handling, der griber ind i sessionen: Session Shutdown, Session Pause, Kill process eller Lock account.

Tabellen er opdelt i sider (15, 25 eller 50 rækker pr. side). Når en række foldes ud, vises en tekstlig opsummering af udløserne.

Tilføj en alarm

  1. Klik på knappen +.
  2. Udfyld Label, markér eventuelt Enabled by default, og tilføj derefter mindst én udløser og mindst én handling.
  3. Bekræft.
Hovedfelt Beskrivelse
Label Påkrævet. Navn, der vises i konsollen og i notifikationerne.
Enabled by default Når feltet er markeret, spørger en bekræftelse, om alarmen skal anvendes på hver eksisterende kontrakt og konfiguration af direkte optagelse.

Panelet ”Triggers”

Knap Virkning
+ Tilføj en betingelse.
Edit Rediger den markerede betingelse.
× Slet den markerede betingelse.

Udløserens formular tilbyder en type og en parameter:

Udløsertype Forventet parameter
Idle delay Heltallig varighed i sekunder eller minutter (enheden kan vælges). Format: heltal forskelligt fra nul.
Process start Navnet på den eksekverbare fil. Forbudte tegn: ^ < > " / \| ? * og styretegn.
Process end Udelukkende navnet på den eksekverbare fil (stier er ikke tilladt; \ : er også forbudt).
Window appearance Vinduets titel eller et mønster.
Copy-paste block Ingen parameter — betingelsen er binær.
File copy Sti til en fil (tegnene ? * \| < > : " er forbudte).
Key stroke Indtastet tekst, der skal registreres.
URL URL eller mønster, der skal overvåges. Web-kompatibel.
SSH action Kommando, der skal registreres i en SSH-session.

Kompatibilitet pr. sessionstype

Formularen viser dynamisk, i et banner Compatibility, de sessionstyper, der er kompatible med de valgte udløsere: RDP, VNC, web eller SSH. Udløserne URL og ssh_action udelukker standardkompatibilitet med RDP.

Panelet ”Actions”

Knap Virkning
+ Tilføj en handling.
Edit Rediger den markerede handling.
× Slet den markerede handling.

Kun én handling til stop / pause og én handling til notifikation kan eksistere samtidig.

Handlingstype Parametre
Session Shutdown Ingen.
Session Pause Ingen.
Notification Message Feltet Message er påkrævet (fri tekst).
Warning Message Feltet Message er påkrævet (fri tekst).
Kill process Feltet Executable er påkrævet.
Lock account Ingen.

Rediger en alarm

Markér alarmen og klik på ikonet Properties (eller dobbeltklik på rækken). Formularen er identisk med formularen til tilføjelse.

Skift af 'enabled by default'

Når Enabled by default under en redigering skifter fra ikke markeret til markeret, tilbyder en bekræftelse at tvinge aktiveringen igennem på de eksisterende kontrakter og konfigurationer af direkte optagelse. Omvendt tilbydes en tvungen deaktivering ved skift fra markeret til ikke markeret. Uden disse tvangshandlinger overtager kun nye mål den nye tilstand.

Slet en alarm

Markér en eller flere alarmer og klik på ×. Sletningen kræver en bekræftelse (meddelelsen tilpasser sig ental og flertal).

Slå til / fra for alle

To knapper i værktøjslinjen anvender en tværgående handling på markeringen:

Knap Virkning
Enable for all Knytter alarmen til alle eksisterende adgangskontrakter og konfigurationer af direkte optagelse.
Disable for all Fjerner alarmens tilknytning til alle eksisterende kontrakter og konfigurationer af direkte optagelse.

Der anmodes systematisk om en bekræftelse. Anmodningen sendes derefter til serveren.


Historik over udløste alarmer

Modulet History of triggered alerts registrerer hver faktisk udløsning af en alarm. Det er tilgængeligt fra værktøjslinjen i Alerts via knappen History of triggered alerts.

Kolonne Beskrivelse
Date Tidsstempel for udløsningen (formatet dd/mm/yyyy - HH:MM).
Label Navnet på den udløste alarm.
IP Brugerens IP-adresse.
User Den berørte konto.

Filtrér listen

Et sammenfoldeligt panel Filters tilbyder:

Filter Beskrivelse
Label Kombinationsfelt fyldt med de mærkater, der findes i historikken.
User Kombinationsfelt fyldt med de brugere, der findes i historikken.
Start date Som standard syv dage før den aktuelle dato.
End date Som standard den aktuelle dato.

Knapperne Search og Clear anvender filtrene eller nulstiller dem.

Ryd historikken

Et klik på × Purge alerts åbner et bekræftelsesvindue med tre gensidigt udelukkende muligheder:

Indstilling Beskrivelse
Delete all history Tømmer tabellen helt.
Delete history between Sletter posterne mellem en start- og en slutdato (standard: de sidste syv dage).
Delete history older than Sletter de poster, der er ældre end den indtastede varighed. Enheden vælges i listen: hours, days, weeks, months, years.

Knappen Validate udløser rydningen; efter bekræftelsen genindlæses historikken og filterlisten.