Por padrão, o Security Center envia notificações de alerta pelo DingTalk. Para encaminhar alertas ao Lark ou WeChat Work, use as assinaturas de eventos do CloudMonitor.
Visão geral
O Security Center envia alertas para o CloudMonitor, que os encaminha ao Lark ou WeChat Work por meio de assinaturas de eventos. Siga estas etapas:
Ativar envio para o CloudMonitor: Ative a opção de envio para o CloudMonitor nas configurações de notificação do Security Center e selecione os tipos de alerta.
Criar um chatbot: Crie um chatbot personalizado no Lark ou WeChat Work e copie a URL de webhook correspondente.
-
Criar um grupo de contatos de alerta do CloudMonitor:
Crie um contato de alerta no CloudMonitor e vincule a URL de webhook.
Adicione o contato de alerta a um grupo de contatos de alerta.
Criar uma política de notificação do CloudMonitor: Crie uma política de notificação e associe-a ao grupo de contatos de alerta.
Configurar uma assinatura de eventos do CloudMonitor: Assine os eventos de sistema do Security Center e associe a assinatura à política de notificação.
Etapa 1: Ativar o envio para o CloudMonitor no Security Center
Ative o envio para o CloudMonitor para permitir o recebimento e o encaminhamento de alertas do Security Center.
O CloudMonitor não recebe alertas do Security Center enquanto esse recurso estiver desativado.
Acesse a página Console do Security Center > System Settings > Notification Settings. No canto superior esquerdo da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
-
Na aba Cloud Monitor Push, selecione os itens de notificação a serem enviados. A tabela a seguir descreve esses itens.
Item de notificação
Frequência de envio
Descrição
Security Incident
Push ResultDetails: Sem limite
Notificações sobre ataques de segurança detectados, como ataques DDoS e força bruta.
Alert
Push ResultDetails: Sem limite
Notificações sobre ameaças detectadas em hosts ou containers, como atividades suspeitas de logon e processos maliciosos.
Baseline Check
Push ResultOverview: Enviado semanalmente, às quintas-feiras.
Notificações com relatórios resumidos das verificações de linha de base de segurança.
CSPM
Push ResultOverview: Enviado semanalmente, às quintas-feiras.
Notificações com relatórios resumidos das verificações de riscos de configuração da plataforma em nuvem.
Agentless Detection
Push ResultDetails: Personalizável
Notificações sobre resultados de varredura de segurança sem necessidade de instalação de agente.
Malicious file
Push ResultDetails: Personalizável
Notificações sobre arquivos maliciosos detectados pelo SDK de detecção de arquivos maliciosos.
Vulnerability
Push ResultOverview: Enviado semanalmente, às quintas-feiras.
Push ResultDetails: Personalizável
Notificações sobre resultados de detecção e resumos de vulnerabilidades de sistema e aplicativos.
Application Protection
Push ResultDetails: Personalizável
Notificações de alerta para Runtime Application Self-Protection (RASP).
Etapa 2: Criar um chatbot
Crie um chatbot personalizado no Lark ou WeChat Work e copie a URL de webhook para usar na Etapa 3.
Chatbot do Lark
Crie um chatbot personalizado no cliente desktop do Lark.
Abra o cliente desktop do Lark e faça login. Em um grupo, clique em
no canto superior direito e clique em Group Robot.No painel Group Robot, clique em Add Robot e selecione Custom Robot.
Na página de configuração do chatbot, insira um Robot Name, como
CloudMonitor Alert, e clique em Add.-
Copie a URL de webhook. Selecione Custom Keywords e insira palavras-chave como
alert,CloudMonitorouSecurity Center.ImportanteO Lark bloqueia mensagens sem palavra-chave correspondente. Adicione várias palavras-chave genéricas para garantir a entrega.
Armazene a URL de webhook com segurança. Ela será necessária para configurar o contato de alerta do CloudMonitor.

Criar um bot do WeChat Work
Crie um chatbot personalizado no aplicativo móvel do WeChat Work.
Abra o aplicativo WeChat Work e faça login.
Em um grupo do WeChat Work, toque no ícone
no canto superior direito e toque em Group Robot.Na página Group Robot, toque em Add Robot.
Na página Add Robot, insira um Custom Robot Name, como
CloudMonitor Alert, e toque em Add.-
Na página de confirmação, toque em Copy para salvar a URL de webhook.
ImportanteArmazene a URL de webhook com segurança. Ela será necessária para configurar o contato de alerta do CloudMonitor.
Etapa 3: Configurar contatos e políticas de alerta
Crie um contato de alerta no CloudMonitor, vincule a URL de webhook obtida na Etapa 2 e adicione o contato a um grupo de contatos.
-
Criar um contato de alerta
Faça login no console do CloudMonitor. No painel de navegação à esquerda, escolha .
Na aba Alert Contacts, clique em Create Alert Contact.
-
No painel Set Alert Contact, configure os seguintes parâmetros:
Name: Insira um nome, como
Lark chatbotouWeChat Work chatbot.DingTalk|Lark|WeCom|Slack Webhook(http|https): Cole a URL de webhook da Etapa 2. Este campo universal aceita URLs do Lark e do WeChat Work.
(Opcional) Testar conectividade do webhook: Clique em Test ao lado do campo de webhook. O código de status
200confirma a conexão bem-sucedida.Após verificar as informações, clique em Confirm.
-
Criar um grupo de contatos de alerta
Clique na aba Alert Contact Group e clique em Create Alert Contact Group.
-
No painel Create Alert Contact Group, configure os seguintes parâmetros e clique em Confirm.
Group Name: Insira um nome para o grupo, como
Lark chatbot groupouWeChat Work chatbot group.Select contacts: Selecione o contato de alerta criado na etapa anterior.
-
Criar uma política de notificação
No painel de navegação à esquerda, escolha .
-
Clique em Create policy. Configure os seguintes parâmetros e clique em OK.
Name: Insira um nome para a política, por exemplo,
Security Center Alert Notification.Notification Settings: Selecione Set Notification Group Directly.
Contact Group: Selecione o grupo de contatos de alerta criado na etapa anterior.
Etapa 4: Configurar uma assinatura de eventos
Assine os eventos de sistema do Security Center e associe a assinatura à política de notificação criada na Etapa 3.
Faça login no console do CloudMonitor. No painel de navegação à esquerda, escolha .
-
Na aba Subscription Policy, clique em Create Subscription Policy e configure os seguintes parâmetros.
Name: Insira um nome descritivo, como
Security Center Alerts to Lark.Subscription Type: Selecione System Events.
-
Subscription Scope:
Products: Selecione Security Center.
-
Event Type: Selecione o tipo de evento correspondente ao Notification Item e ao Push Content ativados na Etapa 1. Mapeamentos:
Security Center
CloudMonitor
Security Incident
Incident
Alert
Suspicious
Baseline Check
System-Baseline-cnt
CSPM
Cspm-cnt
Agentless Detection
Agentless
Malicious file
mfd SDK
Vulnerability
Push Result Overview: Vulnerability-cnt
Push Result Details: Vulnerability
Application Protection
Rasp
-
Event name e Event Level: Selecione os eventos para receber notificações.
Deixe esses campos vazios para receber notificações de todos os eventos.
Ao selecionar Set as blacklist, a regra é invertida: você recebe notificações de todos os eventos, exceto daqueles correspondentes ao Event name ou Event Level especificados.
Application grouping, Event Content e Event Resources: Mantenha os padrões.
Combined Noise Reduction: Mantenha os padrões.
Notification Configuration: Selecione a política de notificação da Etapa 3.
Custom Notification Method e Push and Integration: Mantenha os padrões.
Clique em Submit.
-
Por que não recebo alertas após concluir a configuração?
Verifique os seguintes pontos:
Opção de envio do Security Center: Confirme se a opção Cloud Monitor Push está ativada para os tipos de alerta esperados na Etapa 1.
Regra de assinatura de eventos: Na Etapa 4, confirme se as condições de filtro (Event Type, event level) correspondem aos alertas esperados.
Palavras-chave do Lark (problema mais comum): Garanta que as palavras-chave personalizadas correspondam ao conteúdo da mensagem de alerta. Use termos genéricos como
alertouevent.URL de webhook: Nos Alert Contacts do CloudMonitor, use Test para verificar a acessibilidade do webhook. Verifique se há URLs incorretas ou bloqueios por firewall.
Histórico de eventos do CloudMonitor: Consulte Event Center > Event History para visualizar os eventos recebidos. Envios com falha exibem o motivo da falha.
-
Como evitar fadiga de alertas?
Ativar Merge and Reduce Noise: Na assinatura de eventos, configure Merge and Reduce Noise para consolidar eventos repetidos dentro de uma janela de tempo (por exemplo, 1 minuto).
Filtrar com precisão: Defina o event level (por exemplo, apenas alto risco) ou especifique valores de event name para reduzir ruído.
-
O que fazer se o teste de webhook retornar um código de status diferente de 200?
Um código de status diferente de 200 indica que o CloudMonitor não consegue alcançar seu chatbot. Causas comuns:
URL incorreta: A URL de webhook está incompleta ou errada.
Restrições de lista de permissões de IP: Algumas ferramentas, como o Lark, usam listas de permissões de IP. Adicione os IPs dos servidores do CloudMonitor à lista de permissões.
Incompatibilidade de palavra-chave (Lark): A mensagem não contém uma palavra-chave correspondente, então o Lark bloqueia a entrega.
Limite de frequência excedido: O bot atingiu o limite de taxa. O WeChat Work, por exemplo, permite apenas 15 mensagens por minuto.
Perguntas frequentes