Alerts¶
Denne siden dekker de to modulene som styrer alarmene i cyberelements: alarmkonfigurasjonen, som definerer parene av utløser og handling som anvendes under øktene, og historikken over utløste alarmer, som registrerer hver forekomst og lar deg tømme den. Den retter seg mot administratoren som trenger å oppdage risikofylt atferd automatisk inne i øktene og innføre en reaksjon (stopp, pause, varsling, kontolåsing, avslutning av en prosess).
Konfigurerte alarmer¶
Modulen Alerts lister opp de eksisterende alarmene. Hver alarm består av én eller flere utløsere (betingelser som evalueres i økten) og én eller flere handlinger (reaksjonen ved utløsing).
| Kolonne i tabellen | Beskrivelse |
|---|---|
| Label | Navnet på alarmen. |
| Triggers | Antall konfigurerte betingelser. |
| Enabled by default | Angir om alarmen automatisk anvendes på alle kontrakter og konfigurasjoner for direkte opptak. |
Tre ytterligere kolonner, samlet under toppteksten Actions, viser med et hakemerke arten av handlingene som er knyttet til alarmen:
| Kolonne | Avmerket når alarmen inneholder |
|---|---|
| Trace | Minst én handling — hver av dem registrerer utløsingen i alarmhistorikken. |
| Notify | En handling Notification Message eller Warning Message. |
| Act | En handling som griper inn i økten: Session Shutdown, Session Pause, Kill process eller Lock account. |
Tabellen er delt i sider (15, 25 eller 50 rader per side). Å utvide en rad viser et tekstlig sammendrag av utløserne.
Legge til en alarm¶
- Klikk på knappen +.
- Fyll ut Label, merk eventuelt av Enabled by default, og legg deretter til minst én utløser og minst én handling.
- Bekreft.
| Hovedfelt | Beskrivelse |
|---|---|
| Label | Påkrevd. Navnet som vises i konsollet og i varslingene. |
| Enabled by default | Når det er avmerket, spør en bekreftelse om alarmen skal anvendes på hver eksisterende kontrakt og hver eksisterende konfigurasjon for direkte opptak. |
Triggers-panelet¶
| Knapp | Virkning |
|---|---|
| + | Legge til en betingelse. |
| Edit | Endre den valgte betingelsen. |
| × | Slette den valgte betingelsen. |
Skjemaet for utløseren viser en type og en parameter:
| Utløsertype | Forventet parameter |
|---|---|
| Idle delay | Varighet som heltall i sekunder eller minutter (enhet kan velges). Format: heltall forskjellig fra null. |
| Process start | Navnet på den kjørbare filen. Forbudte tegn: ^ < > " / \| ? * og kontrolltegn. |
| Process end | Bare navnet på den kjørbare filen (stier er ikke tillatt; \ : er også forbudt). |
| Window appearance | Vindustittel eller mønster. |
| Copy-paste block | Ingen parameter — betingelsen er binær. |
| File copy | Sti til filen (tegnene ? * \| < > : " er forbudt). |
| Key stroke | Innskrevet tekst som skal oppdages. |
| URL | URL eller mønster som skal observeres. Web-kompatibel. |
| SSH action | Kommando som skal oppdages i en SSH-økt. |
Kompatibilitet per økttype
Skjemaet viser dynamisk, i et banner Compatibility, økttypene som er kompatible med de valgte utløserne: RDP, VNC, web eller SSH. Utløserne URL og ssh_action utelukker standard RDP-kompatibilitet.
Actions-panelet¶
| Knapp | Virkning |
|---|---|
| + | Legge til en handling. |
| Edit | Endre den valgte handlingen. |
| × | Slette den valgte handlingen. |
Bare én handling for stopp / pause og én handling for varsling kan finnes samtidig.
| Handlingstype | Parametere |
|---|---|
| Session Shutdown | Ingen. |
| Session Pause | Ingen. |
| Notification Message | Feltet Message er påkrevd (fritekst). |
| Warning Message | Feltet Message er påkrevd (fritekst). |
| Kill process | Feltet Executable er påkrevd. |
| Lock account | Ingen. |
Endre en alarm¶
Velg alarmen og klikk på ikonet Properties (eller dobbeltklikk på raden). Skjemaet er identisk med skjemaet for å legge til.
Å veksle 'enabled by default'
Når Enabled by default ved en endring går fra ikke avmerket til avmerket, tilbyr en bekreftelse å tvinge aktiveringen på de eksisterende kontraktene og konfigurasjonene for direkte opptak. Omvendt tilbys en tvungen deaktivering når det går fra avmerket til ikke avmerket. Uten disse tvingingene er det bare nye mål som tar opp den nye tilstanden.
Slette en alarm¶
Velg en eller flere alarmer og klikk på ×. Slettingen krever en bekreftelse (meldingen tilpasser seg entall og flertall).
Aktivere / deaktivere for alle¶
To knapper i verktøylinjen anvender en tverrgående handling på utvalget:
| Knapp | Virkning |
|---|---|
| Enable for all | Knytter alarmen til alle eksisterende tilgangskontrakter og konfigurasjoner for direkte opptak. |
| Disable for all | Løsner alarmen fra alle eksisterende kontrakter og konfigurasjoner for direkte opptak. |
Det blir systematisk bedt om en bekreftelse. Forespørselen sendes deretter til serveren.
Historikk over utløste alarmer¶
Modulen History of triggered alerts registrerer hver faktiske utløsing av en alarm. Den er tilgjengelig fra verktøylinjen i Alerts via knappen History of triggered alerts.
| Kolonne | Beskrivelse |
|---|---|
| Date | Tidsstempel for utløsingen (formatet dd/mm/yyyy - HH:MM). |
| Label | Navnet på alarmen som ble utløst. |
| IP | IP-adressen til brukeren. |
| User | Kontoen som er berørt. |
Filtrere listen¶
Et sammenklappbart panel Filters viser:
| Filter | Beskrivelse |
|---|---|
| Label | Nedtrekksliste fylt med merkelappene som finnes i historikken. |
| User | Nedtrekksliste fylt med brukerne som finnes i historikken. |
| Start date | Som standard sju dager før dagens dato. |
| End date | Som standard dagens dato. |
Knappene Search og Clear anvender filtrene eller nullstiller dem.
Tømme historikken¶
Å klikke på × Purge alerts åpner et bekreftelsesvindu med tre gjensidig utelukkende valg:
| Alternativ | Beskrivelse |
|---|---|
| Delete all history | Tømmer tabellen fullstendig. |
| Delete history between | Sletter oppføringene mellom en startdato og en sluttdato (standard: de siste sju dagene). |
| Delete history older than | Sletter oppføringene som er eldre enn varigheten som er skrevet inn. Enheten velges i listen: hours, days, weeks, months, years. |
Knappen Validate utløser tømmingen; etter bekreftelsen lastes historikken og filterlisten inn på nytt.