Anda dapat membuat aturan peringatan kustom untuk memantau peristiwa tertentu, membantu Anda menjaga keamanan bisnis. ActionTrail menghasilkan peringatan berdasarkan pernyataan kueri, frekuensi pemeriksaan, dan kondisi pemicu yang telah dikonfigurasi. Topik ini menjelaskan cara membuat aturan peringatan kustom serta menyediakan contoh pernyataan kueri kustom untuk berbagai skenario.
Informasi latar belakang
Aturan peringatan kustom memungkinkan Anda menggunakan pernyataan SQL untuk menanyakan peristiwa. Untuk informasi lebih lanjut tentang sintaksis SQL, lihat Ikhtisar pencarian log dan Ikhtisar kueri dan analisis log.
Prosedur
Masuk ke Konsol ActionTrail.
Di panel navigasi sebelah kiri, klik Event Alerting.
Pada tab Alert Rules halaman Alert Center, klik Create Alert.
Di panel Create Alert, konfigurasikan pernyataan kueri kustom.
Klik Create di sebelah parameter Query Statistics.
Pada tab Advanced Settings dari kotak dialog Query Statistics, atur parameter Type ke Logstore dan parameter Authorization ke Default.
CatatanParameter Region dan Project dikonfigurasi secara otomatis berdasarkan jejak untuk fitur peringatan kejadian yang diaktifkan.
Pilih Logstore tempat trail mengirimkan event. Nama Logstore menggunakan format
actiontrail_<Trail Name>.Konfigurasikan apakah akan mengaktifkan Dedicated SQL.
CatatanAuto: Secara default, Dedicated SQL dinonaktifkan. Jika jumlah kueri konkuren melebihi batas atas atau hasil kueri tidak akurat, Simple Log Service akan secara otomatis mencoba ulang kueri menggunakan Dedicated SQL.
Enable: SQL Khusus diaktifkan.
Disable: Dedicated SQL dinonaktifkan.
Untuk informasi lebih lanjut tentang cara mengaktifkan Dedicated SQL, lihat Kueri dan analisis sepenuhnya akurat berperforma tinggi (Dedicated SQL).
Konfigurasikan parameter Time Range, masukkan pernyataan kueri kustom di bidang Query, lalu klik Preview.
Untuk informasi lebih lanjut tentang pernyataan kueri kustom, lihat Pernyataan kueri kustom.
Klik Confirm.
Pada panel Create Alert, konfigurasikan parameter berikut: Rule Name, Check Frequency, Group Evaluation, Trigger Condition, Add Label, Add Annotation, Recovery Notifications, Advanced Configuration, dan Destination.
Untuk informasi selengkapnya, lihat Parameter aturan peringatan dan pemantauan.
Klik OK.
Setelah aturan peringatan kustom dibuat, aturan tersebut akan ditampilkan dalam daftar aturan peringatan. Anda dapat mengelola aturan peringatan kustom yang telah dibuat sesuai kebutuhan. Untuk informasi selengkapnya, lihat Mengelola aturan peringatan.
Pernyataan peringatan kustom
Skenario | Deskripsi | Pernyataan Peringatan Kustom |
Kueri Peristiwa Spesifik Layanan Cloud | Anda dapat mengonfigurasi parameter serviceName dan eventName untuk menanyakan peristiwa spesifik layanan cloud. |
|
Kueri Nilai Parameter Tertentu | Parameter event disimpan dalam parameter event.requestParameterJson dalam format JSON. ActionTrail memungkinkan Anda membuat aturan peringatan kustom untuk menghasilkan peringatan saat nilai parameter event dikueri. |
|
Kueri Sumber Daya | Anda dapat mengonfigurasi parameter resourceName dan resourceType untuk menanyakan sumber daya yang terkait dengan peristiwa tertentu. Untuk informasi lebih lanjut tentang parameter, lihat Struktur peristiwa manajemen. | Kueri sumber daya. Sebagai contoh, Anda dapat menggunakan pernyataan berikut untuk menanyakan ID instance ECS yang dilepaskan dalam peristiwa pelepasan instance:
|
Kueri Identitas | Anda dapat menanyakan informasi tentang identitas dalam peristiwa tertentu dan membuat aturan peringatan kustom untuk menghasilkan peringatan untuk identitas tertentu. Parameter userIdentity berisi beberapa bidang, seperti type, userName, principalId, dan accountId. Untuk informasi lebih lanjut tentang parameter, lihat Struktur peristiwa manajemen. |
|
Kueri Statistik | Anda dapat menanyakan jumlah kali suatu peristiwa dihasilkan dan membuat aturan peringatan kustom untuk menghasilkan peringatan saat ambang batas tertentu terlampaui. |
|
Contoh Peringatan Kustom
Fungsi sembarang mengembalikan nilai acak non-kosong dari x. Sintaksnya adalah arbitrary(x). Untuk informasi selengkapnya, lihat fungsi sembarang. Berikut ini dua contoh peringatan kustom yang menggunakan fungsi sembarang:
Contoh 1: Peringatan untuk rilis instance RDS
event.serviceName: RDS and (event.eventName: DeleteDBInstance or event.eventName: Release or event.eventName: DestroyDBInstance) | SELECT account_id, resourceArray[num] as instance_id, ram_user_id, user_type, user_name FROM (SELECT "event.userIdentity.accountId" as account_id, "event.userIdentity.principalId" as ram_user_id, split("event.resourceName", ';') as resourceArray, array_position(split("event.resourceType", ';'), 'ACS::RDS::DBInstance') as num, "event.userIdentity.type" as user_type, "event.userIdentity.userName" as user_name FROM log ) where num > 0Contoh 2: Peringatan untuk perubahan konfigurasi Security Group
event.eventName: CreateSecurityGroup OR event.eventName: AuthorizeSecurityGroup OR event.eventName: AuthorizeSecurityGroupEgress OR event.eventName: RevokeSecurityGroup OR event.eventName: RevokeSecurityGroupEgress OR event.eventName: JoinSecurityGroup OR event.eventName: LeaveSecurityGroup OR event.eventName: DeleteSecurityGroup OR event.eventName: ModifySecurityGroupPolicy) | select "event.userIdentity.accountId" as account_id, "event.userIdentity.principalId" as ram_user_id, "event.eventName" as event_name, arbitrary("event.userIdentity.type") as user_type, arbitrary("event.userIdentity.userName") as user_name group by account_id, ram_user_id, event_name
Referensi
Anda juga dapat membuat aturan peringatan kustom di Layanan Log Sederhana. Untuk informasi lebih lanjut, lihat Buat aturan peringatan.
Setelah mengaktifkan aturan peringatan, Anda dapat melihat informasi terkait aturan peringatan di Layanan Log Sederhana. Untuk informasi lebih lanjut, lihat Kelola aturan peringatan.