Alerts¶
Den här sidan behandlar de två moduler som styr larmen i cyberelements: larmkonfigurationen, som definierar de par av utlösare och åtgärder som tillämpas under sessionerna, och historiken över utlösta larm, som registrerar varje förekomst och gör det möjligt att rensa den. Den riktar sig till administratören som behöver upptäcka riskfyllda beteenden automatiskt inuti sessionerna och sätta upp ett svar (stopp, pause, avisering, kontolåsning, avslut av en process).
Konfigurerade larm¶
Modulen Alerts listar de befintliga larmen. Varje larm består av en eller flera utlösare (villkor som utvärderas i sessionen) och en eller flera åtgärder (reaktionen vid utlösning).
| Kolumn i tabellen | Beskrivning |
|---|---|
| Label | Larmets namn. |
| Triggers | Antal konfigurerade villkor. |
| Enabled by default | Anger om larmet automatiskt tillämpas på alla kontrakt och alla konfigurationer för direkt inspelning. |
Tre ytterligare kolumner, samlade under rubriken Actions, visar med en bock vilken sorts åtgärder som är kopplade till larmet:
| Kolumn | Bockad när larmet innehåller |
|---|---|
| Trace | Minst en åtgärd — var och en av dem registrerar utlösningen i larmhistoriken. |
| Notify | En åtgärd Notification Message eller Warning Message. |
| Act | En åtgärd som ingriper i sessionen: Session Shutdown, Session Pause, Kill process eller Lock account. |
Tabellen är sidindelad (15, 25 eller 50 rader per sida). När en rad expanderas visas en sammanfattning i text av utlösarna.
Lägg till ett larm¶
- Klicka på knappen +.
- Fyll i Label, markera vid behov Enabled by default, och lägg sedan till minst en utlösare och minst en åtgärd.
- Bekräfta.
| Huvudfält | Beskrivning |
|---|---|
| Label | Obligatoriskt. Namn som visas i konsolen och i aviseringarna. |
| Enabled by default | När det är markerat frågar en bekräftelse om larmet ska tillämpas på varje befintligt kontrakt och varje befintlig konfiguration för direkt inspelning. |
Panelen ”Triggers”¶
| Knapp | Effekt |
|---|---|
| + | Lägg till ett villkor. |
| Edit | Ändra det valda villkoret. |
| × | Ta bort det valda villkoret. |
Utlösarens formulär erbjuder en typ och en parameter:
| Typ av utlösare | Förväntad parameter |
|---|---|
| Idle delay | Heltalslängd i sekunder eller minuter (enhet valbar). Format: heltal skilt från noll. |
| Process start | Namn på den körbara filen. Förbjudna tecken: ^ < > " / \| ? * och styrtecken. |
| Process end | Endast namnet på den körbara filen (sökvägar är inte tillåtna; \ : är också förbjudna). |
| Window appearance | Fönstertitel eller mönster. |
| Copy-paste block | Ingen parameter — villkoret är binärt. |
| File copy | Sökväg till fil (tecknen ? * \| < > : " är förbjudna). |
| Key stroke | Inmatad text som ska upptäckas. |
| URL | URL eller mönster som ska bevakas. Webbkompatibel. |
| SSH action | Kommando som ska upptäckas i en SSH-session. |
Kompatibilitet per sessionstyp
Formuläret visar dynamiskt, i en banner Compatibility, de sessionstyper som är kompatibla med de valda utlösarna: RDP, VNC, webb eller SSH. Utlösarna URL och ssh_action utesluter kompatibilitet med standard-RDP.
Panelen ”Actions”¶
| Knapp | Effekt |
|---|---|
| + | Lägg till en åtgärd. |
| Edit | Ändra den valda åtgärden. |
| × | Ta bort den valda åtgärden. |
Endast en åtgärd för stopp / pause och en åtgärd för avisering kan finnas samtidigt.
| Typ av åtgärd | Parametrar |
|---|---|
| Session Shutdown | Inga. |
| Session Pause | Inga. |
| Notification Message | Fältet Message är obligatoriskt (fri text). |
| Warning Message | Fältet Message är obligatoriskt (fri text). |
| Kill process | Fältet Executable är obligatoriskt. |
| Lock account | Inga. |
Ändra ett larm¶
Välj larmet och klicka på ikonen Properties (eller dubbelklicka på raden). Formuläret är identiskt med formuläret för att lägga till.
Att växla ”enabled by default”
När Enabled by default vid en ändring går från omarkerad till markerad erbjuder en bekräftelse att tvinga aktivering på befintliga kontrakt och konfigurationer för direkt inspelning. Omvänt erbjuds en tvingad inaktivering när den går från markerad till omarkerad. Utan dessa tvingade åtgärder tar bara nya mål upp det nya tillståndet.
Ta bort ett larm¶
Välj ett eller flera larm och klicka på ×. Borttagningen kräver en bekräftelse (meddelandet anpassar sig till singular respektive plural).
Aktivera / inaktivera för alla¶
Två knappar i verktygsfältet tillämpar en övergripande åtgärd på urvalet:
| Knapp | Effekt |
|---|---|
| Enable for all | Kopplar larmet till alla befintliga åtkomstkontrakt och konfigurationer för direkt inspelning. |
| Disable for all | Kopplar bort larmet från alla befintliga kontrakt och konfigurationer för direkt inspelning. |
En bekräftelse begärs systematiskt. Förfrågan skickas därefter till servern.
Historik över utlösta larm¶
Modulen History of triggered alerts registrerar varje faktisk utlösning av ett larm. Den nås från verktygsfältet i Alerts via knappen History of triggered alerts.
| Kolumn | Beskrivning |
|---|---|
| Date | Tidsstämpel för utlösningen (formatet dd/mm/yyyy - HH:MM). |
| Label | Namnet på det utlösta larmet. |
| IP | Användarens IP-adress. |
| User | Berört konto. |
Filtrera listan¶
En panel Filters som kan dras ihop erbjuder:
| Filter | Beskrivning |
|---|---|
| Label | Kombinationsfält fyllt med de etiketter som finns i historiken. |
| User | Kombinationsfält fyllt med de användare som finns i historiken. |
| Start date | Som standard sju dagar före dagens datum. |
| End date | Som standard dagens datum. |
Knapparna Search och Clear tillämpar eller återställer filtren.
Rensa historiken¶
Ett klick på × Purge alerts öppnar ett bekräftelsefönster med tre ömsesidigt uteslutande alternativ:
| Alternativ | Beskrivning |
|---|---|
| Delete all history | Tömmer tabellen helt. |
| Delete history between | Tar bort posterna mellan ett startdatum och ett slutdatum (standard: de senaste sju dagarna). |
| Delete history older than | Tar bort de poster som är äldre än den angivna längden. Enheten väljs i listan: hours, days, weeks, months, years. |
Knappen Validate utlöser rensningen; efter bekräftelsen laddas historiken och filterlistan om.