Przejdź do treści

Alerts

Ta strona obejmuje dwa moduły sterujące alertami cyberelements: konfigurację alertów, która definiuje pary wyzwalacz / akcja stosowane podczas sesji, oraz historię wywołanych alertów, która rejestruje każde wystąpienie i pozwala ją wyczyścić. Jest przeznaczona dla administratora, który musi automatycznie wykrywać ryzykowne zachowania w sesjach i wdrożyć reakcję (zatrzymanie, pauza, powiadomienie, zablokowanie konta, zakończenie procesu).


Skonfigurowane alerty

Moduł Alerts wymienia istniejące alerty. Każdy alert składa się z jednego lub kilku wyzwalaczy (warunki oceniane w sesji) oraz jednej lub kilku akcji (reakcja przy wywołaniu).

Kolumna tabeli Opis
Label Nazwa alertu.
Triggers Liczba skonfigurowanych warunków.
Enabled by default Wskazuje, czy alert jest automatycznie stosowany do wszystkich kontraktów i konfiguracji nagrywania bezpośredniego.

Trzy kolejne kolumny, zgrupowane pod nagłówkiem Actions, pokazują znacznikiem charakter akcji dołączonych do alertu:

Kolumna Zaznaczona, gdy alert zawiera
Trace Co najmniej jedną akcję — każda z nich zapisuje wywołanie w historii alertów.
Notify Akcję Notification Message lub Warning Message.
Act Akcję ingerującą w sesję: Session Shutdown, Session Pause, Kill process lub Lock account.

Tabela jest podzielona na strony (15, 25 lub 50 wierszy na stronę). Rozwinięcie wiersza wyświetla tekstowe podsumowanie wyzwalaczy.

Dodawanie alertu

  1. Kliknij przycisk +.
  2. Wypełnij pole Label, opcjonalnie zaznacz Enabled by default, a następnie dodaj co najmniej jeden wyzwalacz i co najmniej jedną akcję.
  3. Zatwierdź.
Pole główne Opis
Label Pole obowiązkowe. Nazwa wyświetlana w konsoli i w powiadomieniach.
Enabled by default Po zaznaczeniu potwierdzenie pyta, czy zastosować alert do każdego istniejącego kontraktu i każdej konfiguracji nagrywania bezpośredniego.

Panel „Triggers”

Przycisk Działanie
+ Dodaj warunek.
Edit Edytuj wybrany warunek.
× Usuń wybrany warunek.

Formularz wyzwalacza udostępnia typ i parametr:

Typ wyzwalacza Oczekiwany parametr
Idle delay Czas trwania w sekundach lub minutach jako liczba całkowita (jednostka do wyboru). Format: niezerowa liczba całkowita.
Process start Nazwa pliku wykonywalnego. Znaki zabronione: ^ < > " / \| ? * i znaki kontrolne.
Process end Wyłącznie nazwa pliku wykonywalnego (ścieżki nie są dozwolone; \ : również zabronione).
Window appearance Tytuł okna lub wzorzec.
Copy-paste block Brak parametru — warunek jest binarny.
File copy Ścieżka pliku (znaki ? * \| < > : " są zabronione).
Key stroke Wpisywany tekst do wykrycia.
URL Adres URL lub wzorzec do obserwowania. Zgodny z sesjami web.
SSH action Polecenie do wykrycia w sesji SSH.

Zgodność według typu sesji

Formularz dynamicznie wyświetla w banerze Compatibility typy sesji zgodne z wybranymi wyzwalaczami: RDP, VNC, web lub SSH. Wyzwalacze URL i ssh_action wykluczają zgodność ze standardowym RDP.

Panel „Actions”

Przycisk Działanie
+ Dodaj akcję.
Edit Edytuj wybraną akcję.
× Usuń wybraną akcję.

Współistnieć mogą tylko jedna akcja zatrzymania / pauzy i jedna akcja powiadomienia.

Typ akcji Parametry
Session Shutdown Brak.
Session Pause Brak.
Notification Message Wymagane pole Message (dowolny tekst).
Warning Message Wymagane pole Message (dowolny tekst).
Kill process Wymagane pole Executable.
Lock account Brak.

Edycja alertu

Zaznacz alert i kliknij ikonę Properties (lub kliknij dwukrotnie wiersz). Formularz jest identyczny z formularzem dodawania.

Przełączanie opcji 'enabled by default'

Gdy podczas edycji Enabled by default zmienia się z niezaznaczonego na zaznaczone, potwierdzenie proponuje wymuszenie włączenia na istniejących kontraktach i konfiguracjach nagrywania bezpośredniego. Odwrotnie, przejście z zaznaczonego na niezaznaczone proponuje wymuszenie wyłączenia. Bez tych wymuszeń nowy stan przejmują tylko nowe cele.

Usuwanie alertu

Zaznacz jeden lub kilka alertów i kliknij ×. Usunięcie wymaga potwierdzenia (komunikat dostosowuje się do liczby pojedynczej i mnogiej).

Włączanie / wyłączanie dla wszystkich

Dwa przyciski paska narzędzi stosują akcję przekrojową na zaznaczeniu:

Przycisk Działanie
Enable for all Dołącza alert do wszystkich istniejących kontraktów dostępu i konfiguracji nagrywania bezpośredniego.
Disable for all Odłącza alert od wszystkich istniejących kontraktów i konfiguracji nagrywania bezpośredniego.

Potwierdzenie jest wymagane zawsze. Żądanie jest następnie wysyłane do serwera.


Historia wywołanych alertów

Moduł History of triggered alerts zapisuje każde faktyczne wywołanie alertu. Jest dostępny z paska narzędzi Alerts przez przycisk History of triggered alerts.

Kolumna Opis
Date Znacznik czasu wywołania (format dd/mm/yyyy - HH:MM).
Label Nazwa wywołanego alertu.
IP Adres IP użytkownika.
User Konto, którego to dotyczy.

Filtrowanie listy

Zwijany panel Filters udostępnia:

Filtr Opis
Label Lista rozwijana wypełniona etykietami znalezionymi w historii.
User Lista rozwijana wypełniona użytkownikami znalezionymi w historii.
Start date Domyślnie siedem dni przed datą bieżącą.
End date Domyślnie data bieżąca.

Przyciski Search i Clear stosują filtry lub je zerują.

Czyszczenie historii

Kliknięcie × Purge alerts otwiera okno potwierdzenia z trzema wykluczającymi się opcjami:

Opcja Opis
Delete all history Całkowicie opróżnia tabelę.
Delete history between Usuwa wpisy pomiędzy datą początkową a końcową (domyślnie: ostatnie siedem dni).
Delete history older than Usuwa wpisy starsze niż wprowadzony czas. Jednostkę wybiera się z listy: hours, days, weeks, months, years.

Przycisk Validate uruchamia czyszczenie; po potwierdzeniu historia i lista filtrów są ponownie wczytywane.