セキュリティアラートイベントの詳細を取得します。アラートイベントはアラートと例外に分類されます。アラートイベントには複数の例外イベントが含まれます。
今すぐお試しください
テスト
RAM 認証
|
アクション |
アクセスレベル |
リソースタイプ |
条件キー |
依存アクション |
|
yundun-sas:DescribeAlarmEventDetail |
get |
*すべてのリソース。
|
なし | なし |
リクエストパラメーター
|
パラメーター |
型 |
必須 / 任意 |
説明 |
例 |
| SourceIp |
string |
任意 |
リクエストのソース IP アドレス。 |
192.168.XX.XX |
| Lang |
string |
任意 |
リクエストおよびレスポンスの言語。デフォルト値: zh。有効な値:
|
zh |
| AlarmUniqueInfo |
string |
必須 |
アラートイベントの一意の識別子。 説明
アラートイベントの詳細を照会するには、アラートイベントの一意の識別子を指定する必要があります。この識別子を取得するには、 DescribeSuspEvents 操作を呼び出します。 |
9f62555666f177aa84ee1eaf465a**** |
| From |
string |
必須 |
リクエストのソース。値を sas に設定します。 |
sas |
| ResourceDirectoryAccountId |
integer |
任意 |
リソースディレクトリ内のメンバーアカウントの Alibaba Cloud アカウント ID。 説明
このパラメーターを取得するには、 DescribeMonitorAccounts 操作を呼び出します。 |
127608589417**** |
レスポンスフィールド
|
フィールド |
型 |
説明 |
例 |
|
object |
|||
| RequestId |
string |
リクエスト ID。Alibaba Cloud によってリクエストごとに生成される一意の識別子です。問題のトラブルシューティングに使用できます。 |
7EA50837-2F0B-5BCC-AB61-4968D88D75AD |
| Data |
object |
アラートイベントの詳細。 |
|
| Type |
string |
アラート機能のタイプ。有効な値:
|
Webshell |
| InternetIp |
string |
関連付けられたインスタンスのパブリック IP アドレス。 |
172.16.XX.XX |
| K8sClusterName |
string |
Kubernetes クラスターの名前。 |
TestK8sCluser |
| ContainerImageId |
string |
コンテナイメージの ID。 |
cadb7a725641 |
| AlarmEventDesc |
string |
アラートイベントの説明。 |
検出モデルにより、サーバー上で自己変異型マルウェアが実行されていることが検出されました。自己変異型トロイの木馬は、自己変異機能を備えたトロイの木馬プログラムです。ハッシュを変更したり、自身のコピーを多数作成して異なるパスに配置したりし、クリーンニングを回避するためにバックグラウンドで実行されます |
| AlarmUniqueInfo |
string |
アラートイベントの一意の識別子。 説明
アラートイベントの詳細を照会するには、アラートイベントの一意の識別子を指定する必要があります。この識別子を取得するには、 DescribeSuspEvents 操作を呼び出します。 |
9f62555666f177aa84ee1eaf465a**** |
| CanCancelFault |
boolean |
アラートをキャンセルできるかどうかを示します。有効な値:
|
false |
| AppName |
string |
コンテナアプリケーションの名前。 |
app:msdp-uat-service |
| CanBeDealOnLine |
boolean |
アラートをオンラインで処理できるかどうかを示します。有効な値:
|
false |
| ContainerImageName |
string |
コンテナイメージの名前。 |
jenkins/jenkins:latest |
| K8sClusterId |
string |
Kubernetes クラスターの ID。 |
c562cf0d68e9749ee9fe544a7ab2f**** |
| ContainHwMode |
boolean |
重要なアクティビティのセキュリティ保証モードが有効かどうかを示します。 |
true |
| InstanceName |
string |
インスタンス名。 |
i-wz92q7m5hsbgfhdss*** |
| K8sNodeId |
string |
Kubernetes ノードの ID。 |
i-bp14a1ay8e0aa9t0l*** |
| Solution |
string |
アラートイベントのソリューション。 |
無効なログインソース IP が検出されました。このログイン試行に心当たりがある場合は、今後のアラートを回避するために、現在のログインソース IP を有効なログインソース IP リストに追加することをお勧めします。このログイン試行に心当たりがない場合は、パスワードを変更することをお勧めします。 |
| DataSource |
string |
アラートイベントのデータソース。 |
aegis_*** |
| IntranetIp |
string |
関連付けられたインスタンスの非公開 IP アドレス。 |
172.25.30.** |
| AlarmEventAliasName |
string |
アラートイベントの名前。 |
異常な場所からのログイン |
| EndTime |
integer |
アラートイベントが終了したタイムスタンプ。単位: ミリ秒。 |
1542366542000 |
| Uuid |
string |
アセットインスタンスの UUID。 |
6690a46c-0edb-4663-a641-3629d1a9**** |
| StartTime |
integer |
アラートイベントが開始したタイムスタンプ。単位: ミリ秒。 |
1542378601000 |
| ContainerId |
string |
コンテナアプリケーションの ID。 |
container_1606995441910_394868_01_000*** |
| K8sPodName |
string |
Kubernetes Pod の名前。 |
myapp-pod |
| K8sNamespace |
string |
Kubernetes 名前空間。 |
sit-saic-trip |
| K8sNodeName |
string |
Kubernetes ノードの名前。 |
cn-hangzhou.10.188.139.** |
| Level |
string |
アラートイベントの重大度レベル。有効な値:
|
serious |
| CauseDetails |
array<object> |
アラートイベントの原因 (トレース情報)。 |
|
|
array<object> |
|||
| Key |
string |
アラートイベントのトレース情報のキー。 |
842e314e69b1a2c45d5c1a2f88a16*** |
| Value |
array<object> |
アラートイベントのトレース情報の値。 |
|
|
object |
トレースの表示情報。 |
||
| Type |
string |
トレース情報フィールドの表示タイプ。有効な値:
|
html |
| Value |
string |
トレース情報フィールドの値。 |
低い確率で、管理者がパスワードを忘れたり間違えて入力したりしたことによる繰り返しの試行を、Yundun がブルートフォース攻撃の成功と誤って判断する場合があります。アラートの詳細に表示されるアカウント番号と時間に従って確認してください。管理者の操作ではないことが確認された場合は、直ちに IP をブロックすることをお勧めします。同時に PAM コンソール を開き、ホストのログインパスワードをホスティングすることで、リモート接続の効率とセキュリティ管理機能を向上させることができます。また、ECS アカウントセキュリティ保護のベストプラクティスに従って、ログインパスワードを変更し、アセットを収束させてください。 |
| Name |
string |
トレース情報フィールドの名前。 |
sshd |
例
成功レスポンス
JSONJSON
{
"RequestId": "7EA50837-2F0B-5BCC-AB61-4968D88D75AD",
"Data": {
"Type": "Webシェル",
"InternetIp": "172.16.XX.XX",
"K8sClusterName": "TestK8sCluser",
"ContainerImageId": "cadb7a725641",
"AlarmEventDesc": "検出モデルにより、サーバー上で自己変異型マルウェアが実行されていることが検出されました。自己変異型トロイの木馬は、自己変異機能を備えたトロイの木馬プログラムです。ハッシュ値を変更したり、自身を大量に異なるパスにコピーしたりしてバックグラウンドで実行され、駆除を回避します",
"AlarmUniqueInfo": "9f62555666f177aa84ee1eaf465a****",
"CanCancelFault": false,
"AppName": "app:msdp-uat-service",
"CanBeDealOnLine": false,
"ContainerImageName": "jenkins/jenkins:latest",
"K8sClusterId": "c562cf0d68e9749ee9fe544a7ab2f****",
"ContainHwMode": true,
"InstanceName": "i-wz92q7m5hsbgfhdss***",
"K8sNodeId": "i-bp14a1ay8e0aa9t0l***",
"Solution": "無効なログインソース IP が検出されました。このログイン試行に心当たりがある場合は、今後のアラートを回避するために、現在のログインソース IP を有効なログインソース IP リストに追加することをお勧めします。このログイン試行に心当たりがない場合は、パスワードを変更することをお勧めします。",
"DataSource": "aegis_***",
"IntranetIp": "172.25.30.**",
"AlarmEventAliasName": "異常な場所からのログイン",
"EndTime": 1542366542000,
"Uuid": "6690a46c-0edb-4663-a641-3629d1a9****",
"StartTime": 1542378601000,
"ContainerId": "コンテナ_1606995441910_394868_01_000***",
"K8sPodName": "myapp-pod",
"K8sNamespace": "sit-saic-trip",
"K8sNodeName": "cn-hangzhou.10.188.139.**",
"Level": "serious",
"CauseDetails": [
{
"Key": "842e314e69b1a2c45d5c1a2f88a16***",
"Value": [
{
"Type": "html",
"Value": "極めて低い確率ですが、管理者によるパスワードの失念や入力ミスによる繰り返しの試行を、Yundun コンソールがブルートフォース攻撃の成功と誤判定する場合があります。アラートの詳細に記載されているアカウントと日時を確認してください。管理者による操作ではないことが確認された場合は、直ちに当該 IP をブロックすることを推奨します。同時に PAM を導入してホストのログインパスワードを管理することで、リモート接続の効率とセキュリティ管理機能を向上させることができます。また、ECS アカウントセキュリティ保護のベストプラクティスに従ってログインパスワードを変更し、アセットの収束を図ってください。",
"Name": "sshd"
}
]
}
]
}
}
エラーコード
|
HTTP ステータスコード |
エラーコード |
エラーメッセージ |
説明 |
|---|---|---|---|
| 400 | RdCheckNoPermission | Resource directory account verification has no permission. | |
| 500 | ServerError | ServerError | |
| 500 | RdCheckInnerError | Resource directory account service internal error. | |
| 403 | NoPermission | caller has no permission |
完全なリストについては、「エラーコード」をご参照ください。
変更履歴
完全なリストについては、「変更履歴」をご参照ください。