虛擬補丁 在網(wǎng)絡層級提供熱補丁,實時攔截高危、應急漏洞的遠程攻擊行為,避免修復漏洞時造成業(yè)務中斷。 自定義IPS特征 用戶自定義網(wǎng)絡入侵特征,CFW將基于簽名特征檢測數(shù)據(jù)流是否存在威脅。 敏感目錄掃描防御 針對敏感目錄掃描攻擊的防御,開啟后可攔截相關掃描攻擊。 反彈Shell檢測防御
提供高亮能力,頁面可自定義高亮顯示方式。 建議搭配使用 對象存儲服務 OBS MapReduce服務 云遷移服務 CDM 全場景日志分析 全場景日志分析 云搜索服務CSS可用于全場景日志分析,包括ELB日志、服務器日志、容器和應用日志。其中Kafka作為消息緩沖隊列,用于削峰填谷,Logstash負
提供高亮能力,頁面可自定義高亮顯示方式。 建議搭配使用 對象存儲服務 OBS MapReduce服務 云遷移服務 CDM 全場景日志分析 全場景日志分析 云搜索服務CSS可用于全場景日志分析,包括ELB日志、服務器日志、容器和應用日志。其中Kafka作為消息緩沖隊列,用于削峰填谷,Logstash負
詢進行可視化的展示,并及時通知。 了解詳情 使用腳本調用LTS接口實現(xiàn)自定義操作 您在LTS上經(jīng)常會執(zhí)行配置相關的操作,例如接入日志、創(chuàng)建告警、配置轉儲等。有些配置操作是需要重復多次配置的,但目前LTS還沒有提供控制臺批量操作功能,這時您可以通過Python腳本結合LTS API接口實現(xiàn)自定義的批量操作。
說明:防護動作為“阻斷”時,可使用攻擊懲罰標準功能,即當惡意請求被攔截時,可自動封禁訪問者一段時間。 黑白名單規(guī)則 配置黑白名單規(guī)則,阻斷、僅記錄或放行指定IP的訪問請求,即設置IP黑/白名單。 說明:防護動作為“攔截”時,可使用攻擊懲罰標準功能,即當惡意請求被攔截時,可自動封禁訪問者一段時間。 地理位置訪問控制規(guī)則
ep4開啟WAF“攔截”模式。 了解詳細步驟 Step4 開啟WAF防護 Step4 開啟WAF防護 步驟 1)在目標域名所在行的“防護策略”欄中,單擊“已開啟N項防護”。 2)在“Web基礎防護”配置框中,選擇“攔截”模式。 說明 開啟Web基礎防護的“攔截”模式后,發(fā)現(xiàn)攻擊行為后立即阻斷并記錄。
標準SQL查詢語法,支持100+SQL函數(shù) 多樣式圖表匯集在儀表盤上統(tǒng)一呈現(xiàn),方便運營分析 實時日志告警,多渠道通知 實時日志告警,多渠道通知 自定義關鍵詞或SQL語句實時告警 短信、郵件、釘釘、企業(yè)微信、HTTP多渠道靈活通知,滿足不同用戶不同場景訴求 多種應用場景,滿足業(yè)務日志管理訴求
事件監(jiān)控提供了事件類型數(shù)據(jù)上報、查詢和告警的功能。方便您將業(yè)務中的各類重要事件或對云資源的操作事件收集到云監(jiān)控服務,并在事件發(fā)生時進行告警。 查看事件監(jiān)控數(shù)據(jù) 創(chuàng)建事件監(jiān)控的告警通知 事件監(jiān)控支持的事件說明 日志管理 支持查看慢日志和錯誤日志。您可以通過錯誤日志分析系統(tǒng)中存在的問題,可以通過慢日志查找分析執(zhí)行效率低的SQL語句。
。 詳細步驟 收起 展開 設置告警通知 收起 展開 步驟 ① 在左側導航樹中,選擇“主機管理”,在界面右上角,單擊“告警通知設置”。 ② 設置告警通知項,選擇“消息中心”或者“消息通知服務主題”。 ③ 單擊“應用”,完成告警通知設置。 說明 ① 告警通知設置僅在當前區(qū)域生效,若需
計工作的利器。2. 產(chǎn)品介紹山東九州信泰信息科技股份有限公司在這個海量數(shù)據(jù)時代推出新一代大數(shù)據(jù)日審計分析系統(tǒng)--宸析日志分析系統(tǒng)。宸析日志分析系統(tǒng)作為一個日志分析、審計平臺,能夠實時將來自不同廠商的主機、網(wǎng)絡設備、操作系統(tǒng)、安全設備、數(shù)據(jù)庫系統(tǒng)、用戶業(yè)務系統(tǒng)的日志,警報等信息匯集
ghtingale、各類云監(jiān)控,提供告警事件收斂、聚合降噪、排班、認領升級等功能。FlashDuty 作為一款告警事件 OnCall 產(chǎn)品,旨在與各類監(jiān)控系統(tǒng)對接,收集告警事件,進而在一個平臺統(tǒng)一做后續(xù)事件的處理,典型的事件處理能力包括:告警事件收斂、聚合降噪、認領升級、協(xié)同處理。FlashDuty
攔截網(wǎng)址或文本中的非法詞匯、廣告、暴力、違禁詞、政治話題、敏感話題等,可用于新聞發(fā)布、電商平臺評論、各大貼吧論壇敏感信息攔截 敏感詞攔截 違禁詞攔截
觀察大量惡意軟件的行為模式、流量特征,創(chuàng)新型地提出了自動化分析算法,從大量IoC命中中識別具有真實惡意行為的告警。為解決相同威脅重復告警的問題,360設計了一套完善的告警合并規(guī)則,讓安全運營人員更加聚焦威脅。價值主張二:讓威脅分析真正有效面向數(shù)字時代的高級、未知威脅,360在國內
一款為提供針對網(wǎng)安設備、主機、操作系統(tǒng)等多層級的日志分析管理平臺,協(xié)助用戶進行安全分析及合規(guī)審計,及時、有效的發(fā)現(xiàn)異常安全事件及審計違規(guī),是企業(yè)日常信息安全工作的重要支撐平臺。一、產(chǎn)品簡介 深信服日志分析管理系統(tǒng)提供了眾多基于日志分析功能,如安全日志的集中采集、分析挖掘、合規(guī)
左鄰視頻告警管理系統(tǒng)產(chǎn)品接入視頻監(jiān)控系統(tǒng)中的視頻AI識別后產(chǎn)生的告警、圖片、短視頻數(shù)據(jù),實時在告警中心中展示,并自動生成相應的處理工單推送給預設的工作人員進行跟蹤、處理。左鄰視頻告警管理系統(tǒng)產(chǎn)品功能介紹如下:一、告警中心:告警中心快速接入各業(yè)務模塊告警信息,避免傳統(tǒng)的數(shù)據(jù)庫暫存機
高德XT236全自動紅外熱成像測溫告警系統(tǒng)可在人流密集的公共場所進行大面積監(jiān)測,快速找出并追蹤體溫較高的人員,如快速排查SARS和寨卡、埃博拉等引起的人體發(fā)熱癥狀。應用領域: 檢驗檢疫 高德XT236全自動紅外熱成像測溫告警系統(tǒng)可在人流密集的公共場所進行大面積監(jiān)測,快速找出并追蹤
多種設備以及多種采集方式的日志和事件的采集,提供強大的日志和事件處理、統(tǒng)計、分析、查詢及告警等功能,同時以圖形化、可視化技術將識別到的各種威脅和異常通過多維度方式直觀的展現(xiàn)給用戶。最大日志分析能力大于6000條/秒,自帶50個日志源的審計專業(yè)級(CLS-DL-HW3000):支持
判,自動化進行告警日志聚合分析,安全事件告警準確率99%,并支持微信告警與一鍵處置,實現(xiàn)防火墻安全運維更省心,安全防護更有效。 價值優(yōu)勢:已知、未知威脅全方位防御:新型威脅、隱蔽高級攻擊防護效果最好;利用云端AI技術,提升威脅檢測技術,本地性能不受影響;削減無效告警,微信一鍵處置
建一條告警規(guī)則(日志資源使用量預警)。當日志使用量超過當前配置的自定義日志資源使用量額度時,系統(tǒng)會發(fā)送告警通知 日志資源使用量預警 日志告警 簡要說明 LTS支持日志告警能力,包括關鍵詞告警和SQL告警。 關鍵詞告警:對日志流中的日志數(shù)據(jù)進行關鍵詞統(tǒng)計,通過設置告警規(guī)則,監(jiān)控
3、在左側導航欄中,單擊“入侵檢測 > 安全告警事件 > 主機安全告警”,進入“主機安全告警”頁面。 安全告警統(tǒng)計說明 告警事件狀態(tài) 告警事件狀態(tài)說明 存在告警的服務器 展示存在告警的服務器數(shù)量。 待處理告警事件 展示您資產(chǎn)中所有待處理告警的數(shù)量。 安全告警處理頁面默認展示所有待處理告警信息,更多詳細內容請參見主機告警事件類型說明。
由于災難或者物理機故障導致數(shù)據(jù)庫節(jié)點故障時,會上報該事件,屬于關鍵告警事件。 處理建議 檢查數(shù)據(jù)庫服務是否可以正常使用,并提交工單。 事件影響 可能導致數(shù)據(jù)庫服務不可用。 GaussDB告警規(guī)則創(chuàng)建 GaussDB告警規(guī)則創(chuàng)建 GaussDB告警規(guī)則創(chuàng)建操作場景 通過設置數(shù)據(jù)庫告警規(guī)則,用戶可自定義監(jiān)控目標與通知
14.云防火墻提供日志分析功能,對已分析的日志,默認提供存儲6個月內的日志數(shù)據(jù),并提供實時日志分析能力。 華為云安全建設最佳實踐 執(zhí)行云服務基線掃描任務 安全云腦支持檢測云服務關鍵配置項,通過執(zhí)行掃描任務,檢查云服務基線配置風險狀態(tài),分類呈現(xiàn)云服務配置檢測結果,告警提示存在安全隱患
1、在云日志服務管理控制臺,單擊“告警”。 2、在告警頁面默認顯示“告警列表”,單擊“告警規(guī)則”切換至告警規(guī)則頁面。 3、單擊告警規(guī)則所在行后的“刪除”,單擊“確認”刪除該規(guī)則。 修改告警規(guī)則 1、在云日志服務管理控制臺,單擊“告警”。 2、在告警頁面默認顯示“告警列表”,單擊“告警規(guī)則”切換至告警規(guī)則頁面。
如何進行日志分析 如何進行日志分析 什么是日志分析 什么是日志分析 云日志服務(Log Tank Service)提供日志分析的能力,對采集的日志數(shù)據(jù),通過關鍵字查詢、模糊查詢等方式簡單快速地進行日志分析查詢,適用于日志實時數(shù)據(jù)分析、安全診斷與分析、運營與客服系統(tǒng)等,例如云服務的
檢查關鍵組件KubeProxy的運行狀態(tài) 詳情參見 告警配置流程 1.在SMN創(chuàng)建主題。 2.創(chuàng)建行動策略。 3.添加告警規(guī)則。 事件類告警:根據(jù)集群上報到AOM的事件配置告警。 閾值類告警:實時監(jiān)控環(huán)境中主機、組件等資源使用情況,根據(jù)監(jiān)控指標閾值告警。 在SMN創(chuàng)建主題 SMN(Simple
條件的告警。 7、查詢的告警默認顯示在“活動告警”頁簽下,將鼠標放在目標告警所在行中的“告警詳情”可查看告警詳情。單擊告警列表中對應的“名稱”,界面右側彈出該告警的詳細信息。 8、告警故障已經(jīng)解除時,可單擊列表中告警所在行后的刪除按鈕對該告警進行清除,被執(zhí)行清除操作后的告警將會顯示在“歷史告警”頁簽。
通過告警降噪清除告警風暴 通過告警降噪清除告警風暴 如何為告警規(guī)則配置告警降噪功能,在發(fā)送告警通知前按告警降噪規(guī)則對告警進行處理,處理完成后再發(fā)送通知,避免產(chǎn)生告警風暴。 如何為告警規(guī)則配置告警降噪功能,在發(fā)送告警通知前按告警降噪規(guī)則對告警進行處理,處理完成后再發(fā)送通知,避免產(chǎn)生告警風暴。
攔截日志分析告警
操作場景
一鍵阻斷:通過一鍵阻斷配置阻斷策略,攔截惡意IP或非法 IAM 用戶的訪問。
一鍵解封:解除對一鍵阻斷策略中配置的IP或IAM用戶的訪問攔截,僅針對下發(fā)過“一鍵阻斷”操作且執(zhí)行成功的告警才可以執(zhí)行“一鍵解封”操作。
應急策略作為告警一鍵阻斷的止血手段,可根據(jù)告警來源選擇相應的類型對攻擊者進行阻斷,攔截該惡意IP的訪問。表1中為推薦設置,除此之外,您也可以結合對多條告警的綜合調查結果,對單個攻擊源采用多種類型進行阻斷。
|
告警類型 |
對應防線 |
推薦阻斷策略 |
|---|---|---|
|
HSS 告警 |
主機防線 |
建議優(yōu)先采用 VPC 策略阻斷 |
|
WAF 告警 |
應用防線 |
建議優(yōu)先采用WAF策略阻斷 |
|
CFW 告警 |
網(wǎng)絡防線 |
建議優(yōu)先采用CFW策略阻斷 |
|
IAM告警 |
身份防線 |
建議優(yōu)先采用IAM策略阻斷 |
|
數(shù)據(jù)防線 |
當前可根據(jù)實際攻擊場景和調查結果考慮使用VPC策略阻斷/CFW策略阻斷,隔絕防護資產(chǎn)和攻擊源的網(wǎng)絡通信等 |
本章節(jié)介紹如何執(zhí)行一鍵阻斷和一鍵解封操作。
約束與限制
- 單用戶單工作空間內容最多新增300條支持阻斷老化的應急策略,全量最多新增2500條應急策略。同時,單次下發(fā)策略阻斷對象數(shù)量限制如下:
- 當需要下發(fā)策略至CFW時,單用戶單次最多可新增500個IP或域名作為阻斷對象。
- 當需要下發(fā)策略至WAF時,單用戶單次最多可新增500個IP作為阻斷對象。
- 當需要下發(fā)策略至VPC時,單用戶單次1分鐘內最多可新增500個IP作為阻斷對象。
- 當需要下發(fā)策略至IAM時,單用戶單次最多可新增500個IAM用戶作為阻斷對象。
- 將IP或IP地址段或IAM用戶配置為黑名單后,來自該IP或IP地址段或用戶的訪問,CFW/WAF/VPC/IAM將不會做任何檢測,直接攔截。
- 為確保系統(tǒng)穩(wěn)定性,同時執(zhí)行的應急策略任務數(shù)量必須小于等于5個,若檢測到已有5個任務正在執(zhí)行,系統(tǒng)將禁止繼續(xù)新增、重試或編輯應急策略操作。
- 應急策略新增成功后,不支持修改阻斷對象類型和阻斷對象(即新增時設置的IP地址或IP地址段或IAM用戶名)。
- 應急策略新增成功后,不支持修改策略對象、策略類型、對象類型、和已經(jīng)勾選的操作連接。
- 當同一個IP被同一個云服務同時配置在黑名單和白名單中,實際生效以黑名單為準。
一鍵阻斷
- (可選)添加委托授權。
如果待處置告警為HSS告警,在一鍵阻斷處置前,需要執(zhí)行委托授權操作。如果需要處置多個HSS告警,添加委托授權僅需執(zhí)行一次。
- 登錄安全云腦 SecMaster控制臺。
- 在頁面左上角單擊
,選擇“管理與監(jiān)管 > 統(tǒng)一身份認證 服務 IAM”,進入統(tǒng)一身份認證服務管理控制臺。 - 添加自定義策略。
- 在左側導航欄選擇“權限管理 > 權限”,并在權限頁面右上角單擊“創(chuàng)建自定義策略”。
- 配置策略。
- 策略名稱:自定義。
- 策略配置方式:選擇“JSON視圖”。
- 策略內容:請直接復制粘貼以下內容。
1 2 3 4 5 6 7 8 91011
{ "Version": "1.1", "Statement": [ { "Effect": "Allow", "Action": [ "vpc:ports:update" ] } ]}
- 單擊“確定”。
- 委托授權。
- 在左側導航欄選擇“委托”,進入委托頁面后,單擊“SecMaster_Agency”,默認進入SecMaster_Agency的基本信息頁面。
- 選擇“授權記錄”頁簽,并單擊“授權”。
- 在選擇策略頁面,搜索并選中1.c添加的策略后,單擊“下一步”。
- 設置授權范圍,請選擇“所有資源”,設置完成后,單擊“確定”。
- 登錄安全云腦 SecMaster控制臺。
- 單擊管理控制臺左上角的
,選擇區(qū)域和項目。 - 在頁面左上角單擊
,選擇“ 安全與合規(guī) > 安全云腦 SecMaster”,進入安全云腦管理頁面。 - 在左側導航欄選擇“工作空間 > 空間管理”,并在工作空間列表中,單擊目標工作空間名稱,進入目標工作空間管理頁面。
圖1 進入目標工作空間管理頁面
- 在左側導航欄選擇“威脅管理 > 告警管理”,進入告警管理頁面。
圖2 告警管理頁面
- 在告警管理列表中,單擊目標告警所在行“操作”列的“更多 > 一鍵阻斷”,右側彈出一鍵阻斷配置頁面。
同時,還可以在某條告警詳情頁面,單擊頁面上方的“一鍵阻斷”。
- 在一鍵阻斷配置頁面中,配置阻斷策略信息。
表2 一鍵阻斷新增策略 參數(shù)名稱
參數(shù)說明
策略類型
根據(jù)需要選擇策略類型:“阻斷”或“加白名單”。
- 當選擇“阻斷”:阻斷的策略對象將被禁止訪問。
- 當選擇“加白名單”:加入白名單的策略對象訪問請求將被放行。
對象類型
當“策略類型”選擇“阻斷”時,對象類型可選范圍有“IP”、“賬號”、“域名”。
當“策略類型”選擇“加白名單”時,對象類型可選范圍有“IP”、“域名”。
請根據(jù)需要選擇對象類型。
- 當選擇“IP”:策略的操作對象是IP地址或IP地址段。
- 當選擇“域名”:策略的操作對象是域名。
- 當選擇“賬號”:策略的操作對象是云服務賬號(IAM用戶名)。
策略對象
請輸入策略對象。
- 當“對象類型”選擇“IP”時:策略對象請輸入IP地址或IP地址段。請輸入單個或多個IP地址或IP地址段,如有多個IP地址或IP地址段,請用英文逗號隔開。
填寫示例:IPV4:192.168.0.0或192.168.0.0/12,IPV6:0:0:0:0:0:0:0:0或0:0:0:0:0:0:0:0/128。
- 當“對象類型”選擇“域名”時:策略對象請輸入域名。請輸入單個或多個域名,如有多個域名,請用英文逗號隔開。域名只能由字母、數(shù)字、-、_和.組成,單段不能超過63個字符長度。
- 當“策略類型”選擇“阻斷”且“對象類型”選擇“賬號”時:策略對象請輸入云服務賬號(IAM用戶名)。請輸入單個或多個云服務賬號(IAM用戶名),如有多個云服務賬號(IAM用戶名),請用英文逗號隔開。
策略生效范圍
請根據(jù)需求選擇“當前區(qū)域和企業(yè)項目”或“所有區(qū)域和企業(yè)項目”。
操作連接
應急策略的流程所綁定的操作連接。請根據(jù)需要選擇該策略的操作連接。
- 當“策略類型”選擇“阻斷”且“對象類型”選擇“IP”時:可選擇防線類型為CFW、VPC、WAF對應的操作連接。
- 當“策略類型”選擇“阻斷”且“對象類型”選擇“賬號”時:可選擇防線類型為IAM對應的操作連接。
- 當“策略類型”選擇“阻斷”且“對象類型”選擇“域名”時:可選擇防線類型為CFW對應的操作連接。
- 當“策略類型”選擇“加白名單”且“對象類型”選擇“IP”時:可選擇防線類型為WAF對應的操作連接。
- 當“策略類型”選擇“加白名單”且“對象類型”選擇“域名”時:可選擇防線類型為CFW對應的操作連接。
自動過期
確認新增的應急策略是否自動過期。
- 如果選擇是,請設置策略過期時間。
- 如果選擇否,則該策略將一直有效。
標簽(可選)
自定義應急策略的標簽。
策略描述(可選)
自定義該策略的描述信息。
- 配置完成后,單擊“確定”。
- 新增策略配置完成后,在左側導航欄選擇“風險預防 > 策略管理”,選擇“應急策略”頁簽,進入應急策略管理頁面。在應急策略管理頁面選擇“任務視圖”頁簽,可在任務列表中查看任務執(zhí)行進度。
- 任務執(zhí)行成功后,在應急策略管理頁面選擇“策略視圖”頁簽,在策略列表中可查看已新增的策略。
一鍵解封
僅針對下發(fā)過“一鍵阻斷”操作且執(zhí)行成功的告警才可以執(zhí)行“一鍵解封”操作。
- 登錄安全云腦 SecMaster控制臺。
- 單擊管理控制臺左上角的
,選擇區(qū)域和項目。 - 在頁面左上角單擊
,選擇“安全與合規(guī) > 安全云腦 SecMaster”,進入安全云腦管理頁面。 - 在左側導航欄選擇“工作空間 > 空間管理”,并在工作空間列表中,單擊目標工作空間名稱,進入目標工作空間管理頁面。
圖3 進入目標工作空間管理頁面
- 在左側導航欄選擇“威脅管理 > 告警管理”,進入告警管理頁面。
圖4 告警管理頁面
- 在告警管理列表中,單擊目標告警所在行“操作”列的“更多 > 一鍵解封”。
同時,還可以在某條告警詳情頁面,單擊頁面右上角的“一鍵解封”。
- 在彈出的一鍵解封確認框中,輸入解封原因,并單擊“確定”。
- 僅針對下發(fā)過“一鍵阻斷”操作且執(zhí)行成功的告警才可以執(zhí)行“一鍵解封”操作。執(zhí)行完成后,在左側導航欄選擇“風險預防 > 策略管理”,選擇“應急策略”頁簽,選擇“策略視圖”頁簽,一鍵解封的策略將不在策略列表中呈現(xiàn),一鍵解封等效刪除應急策略。
攔截日志分析告警常見問題
更多常見問題 >>-
云日志服務(Log Tank Service)支持通過關鍵詞和SQL統(tǒng)計配置日志告警,日志告警渠道支持郵件、短信、微信、釘釘、HTTP、語音
-
日志分析服務(Log Analysis Service,簡稱LOG)一站式海量實時日志分析服務,提供日志實時采集、智能分析與可視化、轉儲等功能。提供端到端的快速、易用、豐富的日志分析平臺
-
主機安全支持賬戶暴力破解、進程異常行為、網(wǎng)站后門、異常登錄、惡意進程等入侵檢測能力,用戶可通過事件管理全面了解告警事件類型,幫助用戶及時發(fā)現(xiàn)資產(chǎn)中的安全威脅、實時掌握資產(chǎn)的安全狀態(tài)。
-
云數(shù)據(jù)庫GaussDB是華為自主創(chuàng)新研發(fā)的分布式關系型數(shù)據(jù)庫,具有高性能、高可用、高安全、低成本的特點,本文帶你詳細了解GaussDB數(shù)據(jù)庫告警事件類型。
-
華為云依托自身安全能力與安全合規(guī)生態(tài),為客戶提供一站式的安全解決方案,幫助客戶快速、低成本完成安全整改,輕松滿足等保合規(guī)要求
-
GaussDB是華為自主創(chuàng)新研發(fā)的分布式關系型數(shù)據(jù)庫。具備企業(yè)級復雜事務混合負載能力,同時支持分布式事務,同城跨AZ部署,數(shù)據(jù)0丟失,支持1000+節(jié)點的擴展能力,PB級海量存儲。
攔截日志分析告警教程視頻
最佳實踐視頻幫助您快速了解搭建流程 了解更多
更多相關專題
增值電信業(yè)務經(jīng)營許可證:B1.B2-20200593 | 域名注冊服務機構許可:黔D3-20230001 | 代理域名注冊服務機構:新網(wǎng)、西數(shù)