Secara default, Security Center mengirimkan notifikasi peringatan melalui DingTalk. Untuk meneruskan peringatan ke Lark atau WeChat Work, gunakan langganan event CloudMonitor.
Ikhtisar
Security Center mendorong (push) peringatan ke CloudMonitor, yang kemudian meneruskannya ke Lark atau WeChat Work melalui langganan event. Ikuti langkah-langkah berikut:
-
Aktifkan push CloudMonitor: Nyalakan sakelar push CloudMonitor di pengaturan notifikasi Security Center dan pilih jenis peringatan.
-
Buat chatbot: Buat chatbot kustom di Lark atau WeChat Work dan salin URL webhook-nya.
-
Buat kelompok kontak peringatan CloudMonitor:
-
Buat kontak peringatan di CloudMonitor dan bind URL webhook.
-
Tambahkan kontak peringatan tersebut ke dalam kelompok kontak peringatan.
-
-
Buat kebijakan notifikasi CloudMonitor: Buat kebijakan notifikasi dan kaitkan dengan kelompok kontak peringatan.
-
Konfigurasikan langganan event CloudMonitor: Berlangganan event sistem Security Center dan kaitkan langganan tersebut dengan kebijakan notifikasi.
Langkah 1: Aktifkan push CloudMonitor di Security Center
Aktifkan push CloudMonitor agar dapat menerima dan meneruskan peringatan dari Security Center.
CloudMonitor tidak akan menerima peringatan Security Center hingga Anda mengaktifkan fitur ini.
-
Akses Konsol Security Center - Pengaturan Sistem - Notifikasi. Di pojok kiri atas halaman, pilih wilayah aset Anda: Chinese Mainland atau Outside Chinese Mainland.
Pada tab Cloud Monitor Push, pilih item notifikasi yang akan didorong. Tabel berikut menjelaskan item-item notifikasi tersebut.
Item notifikasi
Frekuensi push
Deskripsi
Security Incident
Push Result Details: Tanpa Batas
Notifikasi untuk serangan keamanan yang terdeteksi, seperti Serangan DDoS dan serangan brute-force.
Alert
Push Result Details: Tanpa Batas
Notifikasi untuk ancaman yang terdeteksi pada host atau dalam Kontainer, seperti aktivitas login mencurigakan dan proses berbahaya.
Baseline Check
Push Result Overview: Dikirim sekali seminggu setiap hari Kamis.
Notifikasi untuk laporan ringkasan hasil pemeriksaan garis dasar keamanan.
CSPM
Push Result Overview: Dikirim sekali seminggu setiap hari Kamis.
Notifikasi untuk laporan ringkasan hasil pemeriksaan risiko konfigurasi platform cloud.
Agentless Detection
Push Result Details: Dapat dikustomisasi
Notifikasi untuk hasil pemindaian keamanan yang tidak memerlukan instalasi agen.
Malicious file
Push Result Details: Dapat dikustomisasi
Notifikasi untuk file berbahaya yang terdeteksi oleh SDK deteksi file berbahaya.
Vulnerability
Push Result Overview: Dikirim sekali seminggu setiap hari Kamis.
Push Result Details: Dapat dikustomisasi
Notifikasi untuk hasil deteksi dan ringkasan kerentanan sistem serta aplikasi.
RASP
Push Result Details: Dapat dikustomisasi
Notifikasi peringatan untuk Runtime Application Self-Protection (RASP).
Langkah 2: Buat chatbot
Buat chatbot kustom di Lark atau WeChat Work dan salin URL webhook-nya untuk digunakan pada Langkah 3.
Chatbot Lark
Buat chatbot kustom dari klien desktop Lark.
-
Buka klien desktop Lark dan login. Di dalam grup, klik ikon
di pojok kanan atas, lalu klik Group Robot. -
Pada panel Group Robot, klik Add Robot dan pilih Custom Robot.
-
Pada halaman konfigurasi chatbot, masukkan Robot Name, misalnya
CloudMonitor Alert, lalu klik Add. -
Salin URL webhook. Kemudian, pilih Custom Keywords dan masukkan kata kunci seperti
alert,CloudMonitor, atauSecurity Center.Penting-
Lark memblokir pesan yang tidak memiliki kata kunci yang sesuai. Tambahkan beberapa kata kunci umum untuk memastikan pengiriman.
-
Simpan URL webhook dengan aman. Anda memerlukannya untuk mengonfigurasi kontak peringatan CloudMonitor.
-
Buat bot WeChat Work
Buat chatbot kustom dari aplikasi seluler WeChat Work.
-
Buka dan login ke aplikasi WeChat Work.
-
Di grup WeChat Work, ketuk ikon
di pojok kanan atas, lalu ketuk Group Robot. -
Pada halaman Group Robot, ketuk Add Robot.
-
Pada halaman Add Robot, masukkan Custom Robot Name, misalnya
CloudMonitor Alert, lalu ketuk Add. -
Pada halaman konfirmasi, ketuk Copy untuk menyimpan URL webhook.
PentingSimpan URL webhook dengan aman. Anda memerlukannya untuk mengonfigurasi kontak peringatan CloudMonitor.
Langkah 3: Konfigurasikan kontak dan kebijakan peringatan
Buat kontak peringatan di CloudMonitor, bind URL webhook dari Langkah 2, dan tambahkan kontak tersebut ke dalam kelompok kontak.
-
Buat kontak peringatan
-
Login ke Konsol CloudMonitor. Di panel navigasi sebelah kiri, pilih .
-
Pada tab Alert Contacts, klik Create Alert Contact.
-
Pada panel Set Alert Contact, konfigurasikan parameter berikut:
-
Name: Masukkan nama, misalnya
Lark chatbotatauWeChat Work chatbot. -
DingTalk|Lark|WeCom|Slack Webhook(http|https): Tempel URL webhook dari Langkah 2. Bidang webhook universal ini menerima URL untuk Lark maupun WeChat Work.
-
-
(Opsional) Uji konektivitas webhook: Klik Test di samping bidang webhook. Kode status
200menandakan koneksi berhasil. -
Setelah memverifikasi informasi, klik Confirm.
-
-
Buat kelompok kontak peringatan
-
Klik tab Alert Contact Group, lalu klik Create Alert Contact Group.
-
Pada panel Create Alert Contact Group, konfigurasikan parameter berikut dan klik Confirm.
-
Group Name: Masukkan nama untuk kelompok tersebut, misalnya
Lark chatbot groupatauWeChat Work chatbot group. -
Select contacts: Pilih kontak peringatan yang telah Anda buat pada langkah sebelumnya.
-
-
-
Buat kebijakan notifikasi
-
Di panel navigasi sebelah kiri, pilih .
-
Klik Create policy. Konfigurasikan parameter berikut dan klik OK.
-
Name: Masukkan nama untuk kebijakan tersebut. Misalnya,
Security Center Alert Notification. -
Notification Settings: Pilih Set Notification Group Directly.
-
Contact Group: Pilih kelompok kontak peringatan yang telah Anda buat pada langkah sebelumnya.
-
-
Langkah 4: Konfigurasikan langganan event
Berlangganan event sistem Security Center dan kaitkan langganan tersebut dengan kebijakan notifikasi dari Langkah 3.
-
Login ke Konsol CloudMonitor. Di panel navigasi sebelah kiri, pilih .
-
Pada tab Subscription Policy, klik Create Subscription Policy dan konfigurasikan parameter berikut.
-
Name: Masukkan nama deskriptif, misalnya
Security Center Alerts to Lark. -
Subscription Type: Pilih System Events.
-
Subscription Scope:
-
Products: Pilih Security Center.
-
Event Type: Pilih jenis event yang sesuai dengan Notification Item dan Push Content yang telah Anda aktifkan pada Langkah 1. Pemetaan:
Security Center
CloudMonitor
Security Incident
Incident
Alert
Suspicious
Baseline Check
System-Baseline-cnt
CSPM
Cspm-cnt
Agentless Detection
Agentless
Malicious fileSDK
mfd SDK
Vulnerability
Push Result Overview: Vulnerability-cnt
Push Result Details: Vulnerability
RASP
Rasp
-
Event name dan Event Level: Pilih event yang ingin Anda terima notifikasinya.
-
Biarkan bidang ini kosong untuk menerima notifikasi semua event.
-
Jika Anda memilih Set as blacklist, aturan dibalik: Anda menerima notifikasi untuk semua event kecuali yang sesuai dengan Event name atau Event Level yang ditentukan.
-
-
Application grouping, Event Content, dan Event Resources: Gunakan nilai default.
-
-
Combined Noise Reduction: Gunakan nilai default.
-
Notification Configuration: Pilih kebijakan notifikasi dari Langkah 3.
-
Custom Notification Method dan Push and Integration: Gunakan nilai default.
-
-
Klik Submit.
FAQ
-
Mengapa saya tidak menerima peringatan setelah menyelesaikan konfigurasi?
Periksa hal berikut:
-
Sakelar push Security Center: Verifikasi bahwa sakelar Cloud Monitor Push aktif untuk jenis peringatan yang diharapkan pada Langkah 1.
-
Aturan langganan event: Pada Langkah 4, pastikan kondisi filter (Event Type, event level) sesuai dengan peringatan yang diharapkan.
-
Kata kunci Lark (masalah paling umum): Pastikan kata kunci kustom sesuai dengan isi pesan peringatan. Gunakan kata kunci umum seperti
alertatauevent. -
URL webhook: Di Alert Contacts CloudMonitor, gunakan Test untuk memverifikasi webhook dapat dijangkau. Periksa apakah URL salah atau diblokir firewall.
-
Riwayat event CloudMonitor: Periksa Event Center > Event History untuk melihat event yang diterima. Push yang gagal akan menampilkan alasan kegagalannya.
-
-
Bagaimana cara menghindari alert fatigue?
-
Aktifkan Merge and Reduce Noise: Pada langganan event, konfigurasikan Merge and Reduce Noise untuk menggabungkan event berulang dalam rentang waktu tertentu (misalnya, 1 menit).
-
Filter secara tepat: Atur event level (misalnya, hanya risiko tinggi) atau tentukan nilai event name tertentu untuk mengurangi kebisingan.
-
-
Apa yang harus saya lakukan jika uji webhook mengembalikan kode status selain 200?
Kode status selain 200 berarti CloudMonitor tidak dapat menjangkau chatbot Anda. Penyebab umum:
-
URL salah: URL webhook tidak lengkap atau salah.
-
Pembatasan daftar putih IP: Beberapa alat seperti Lark menggunakan daftar putih IP. Tambahkan IP server CloudMonitor ke daftar putih tersebut.
-
Ketidaksesuaian kata kunci (Lark): Pesan tidak memiliki kata kunci yang sesuai, sehingga Lark memblokir pengirimannya.
-
Batas frekuensi terlampaui: Bot mencapai batas laju pengiriman. Misalnya, WeChat Work hanya mengizinkan 15 pesan per menit.
-