Configure regras de alerta no CloudMonitor para eventos de segurança e métricas do Web Application Firewall (WAF) e monitore os objetos protegidos adicionados ao WAF. Este tópico descreve como configurar o monitoramento e os alertas do WAF no CloudMonitor.
Pré-requisitos
Adicione seus serviços web ao WAF na página Onboarding. Para mais informações, consulte Add a domain name.
Criar contatos de alerta e grupos de contatos de alerta
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha .
-
Crie um contato de alerta.
Na aba Alert Contacts, clique em Create Alert Contact.
-
No painel Set Alert Contact, configure os parâmetros do contato de alerta.
Parâmetro
Descrição
Name
Nome do contato de alerta. Deve ter entre 2 e 40 caracteres, começar com uma letra ou caractere chinês e pode conter caracteres chineses, letras, dígitos, pontos (.) e sublinhados (_).
Region for notification service
A região selecionada armazena e processa os dados do serviço de notificação, como nome e endereço de e-mail.
Mobile
O sistema suporta alertas por SMS apenas para números de celular com código de país e região +86.
Email
Endereço de e-mail do contato de alerta.
Description
Descrição personalizada.
DingTalk | Lark | WeCom | Slack Webhook (http|https)
URL de webhook personalizada. A URL deve começar com
http://ouhttps://.NotaPara testar a URL do webhook, clique em Test.
O painel Webhook Test exibe o código de status e os resultados do teste para verificar a conectividade.
Defina o Callback Template Type e o Language do webhook e clique novamente em Test para visualizar os resultados.
Language of alert notification
O valor padrão é Automatic. O CloudMonitor define automaticamente o idioma da notificação com base no idioma de registro da sua conta Alibaba Cloud.
Após verifique as informações, clique em Confirm.
-
Crie um grupo de contatos de alerta.
Na aba Alert Contact Group, clique em Add Contact Group.
No painel Add Contact Group, insira um nome para o grupo, selecione os contatos de alerta a incluir e clique em Confirm.
-
Adicione vários contatos de alerta a um grupo de contatos de alerta.
Na aba Alert Contacts, selecione os contatos de alerta a adicionar e clique em Add to Contact Group.
Na caixa de diálogo Add to Contact Group, selecione o grupo de contatos de alerta desejado e clique em OK.
Após a criação dos contatos e grupos, os membros do grupo especificado receberão as notificações de alerta do WAF. Esses contatos devem revisar e tratar os alertas prontamente.
Configurar monitoramento de eventos de segurança do WAF
No painel de navegação à esquerda, escolha .
Na aba Subscription Policy, clique em Create Subscription Policy.
-
Na página Create Subscription Policy, configure os seguintes parâmetros.
Seção
Parâmetro
Descrição
Basic Info
Name
Nome da política de assinatura.
Description
Descrição da política de assinatura.
Alert Subscription
Subscription Type
Selecione System Events e configure os seguintes parâmetros na seção Subscription Scope.
Product: Selecione WAF.
Event Type: Valores válidos: Attack, Exceed ou Event.
Event name: Na lista suspensa, o WAF 2.0 suporta eventos sem o sufixo V3. O WAF 3.0 suporta eventos com o sufixo V3.
Event Level: O nível de todos os eventos do WAF 3.0 é CRITICAL.
Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Manage event subscriptions (Recommended).
Combined Noise Reduction
Merge Content
Selecione uma dimensão de agregação na seção Subscription Scope do Subscription Type.
Noise Reduction
Configure a redução da frequência das notificações de alerta:
Acionar sob condição e depois suprimir: Após o alerta ser acionado um número específico de vezes (padrão: 5) dentro de um período definido (padrão: 5 minutos), o sistema silencia as notificações pelo próximo período (padrão: 5 minutos).
Acionar diretamente e depois suprimir: Envia uma notificação imediatamente quando o alerta é acionado e silencia as notificações pelo próximo período (padrão: 5 minutos).
Acionar diretamente, sem supressão (usa configuração anti-storm padrão do sistema): Envia uma notificação imediatamente para cada alerta acionado, sujeito às configurações anti-storm padrão do sistema.
NotaA configuração anti-storm padrão permite no máximo 50 e-mails a cada 5 minutos.
Notification
Upgrade strategy
Selecione uma configuração existente ou clique em Create Notification Configuration para criar uma nova. Em seguida, selecione o grupo de contatos de alerta criado.
Name: Nome da configuração de notificação.
Notification Settings:
Set Notification Group Directly: Selecione diretamente um grupo de notificação de alerta.
Set the notification group by severity: Selecione grupos de notificação de alerta com base no nível do alerta: Critical, Warning, Notification (Info) e Resolved.
Custom Notification Method
Personalize os métodos de notificação de alerta.
Clique em Modify ao lado de um método de notificação para alterar o Notification Template e o Alert Level.
Push and Integration
Push Channel
Canal para envio de notificações de alerta. Para criar um canal de envio:
Clique em Create new push.
Selecione um canal de envio existente ou clique em Add Channel para criar um novo.
Para obter informações sobre como definir os parâmetros dos canais de envio, consulte Notification push channel parameters.
Visualizar métricas de monitoramento
Após a conexão do WAF 3.0 ao CloudMonitor, o CloudMonitor fornece 38 métricas básicas de monitoramento para o WAF 3.0. Essas métricas incluem QPS, porcentagens de respostas 4xx e 5xx e o número de ataques web bloqueados. O CloudMonitor Basic oferece dois intervalos de coleta para essas métricas: 1 minuto (60 segundos) e 5 minutos (300 segundos). Não há intervalo de coleta de 15 minutos, e não é necessário ative o Managed Service for Prometheus para usar o intervalo de 1 minuto.
Para visualize todas as métricas de monitoramento do WAF 3.0, faça login no console do CloudMonitor. No painel de navegação à esquerda, escolha Cloud Product Monitoring > Security > Web Application Firewall 3.0.
O Managed Service for Prometheus é um serviço de valor agregado que oferece dimensões de métricas mais ricas e capacidades de agregação. Ele também suporta um intervalo de coleta de 1 minuto.
Configurar monitoramento de métricas do WAF
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, escolha .
Na página Alert Rules, clique em Create Alert Rule.
-
No painel Create Alert Rule, configure os seguintes parâmetros e clique em Confirm.
Parâmetro
Descrição
Product
Selecione WAF3.0.
Resource Scope
Recursos aos quais a regra de alerta se aplica. Valores válidos:
All Resources: A regra de alerta aplica-se a todos os recursos do WAF 3.0.
Application grouping: A regra de alerta aplica-se a todos os recursos dentro de um grupo de aplicativos especificado do WAF 3.0.
Instance: A regra de alerta aplica-se a um recurso especificado do WAF 3.0.
Rule Description
Condição que aciona um alerta. Para adicionar uma condição:
Clique em Add Rule.
No painel Configure Rule Description, defina parâmetros como nome da regra, tipo de métrica, métrica, limiar e nível de alerta. Clique em OK.
NotaPara mais informações sobre as métricas monitoráveis do WAF 3.0, consulte Supported metrics.
Mute Period
Período de silêncio após o acionamento de um alerta. Valores válidos: 1 minuto, 5 minutos, 15 minutos, 30 minutos, 60 minutos, 3 horas, 6 horas, 12 horas e 24 horas.
Quando uma métrica ultrapassa seu limiar, o CloudMonitor envia um alerta. Durante o período de silêncio subsequente, nenhum outro alerta é enviado para essa métrica. Se a métrica ainda exceder o limiar após o término do período de silêncio, o CloudMonitor enviará outra notificação.
Effective Period
Período em que a regra de alerta está ativa. O CloudMonitor avalia a regra e envia alertas apenas durante esse tempo.
Alert Contact Group
Selecione o grupo de contatos de alerta para o qual as notificações serão enviadas. Para mais informações, consulte Create alert contacts and alert contact groups.
Alert Callback
URL acessível publicamente para a qual o CloudMonitor envia informações de alerta usando requisições POST. Apenas o protocolo HTTP é suportado. Para mais informações sobre como configurar um callback de alerta, consulte Use alert callbacks for threshold-triggered alerts.
NotaClique em Advanced Settings para configurar este parâmetro.
Auto Scaling
Se você ativar o Auto Scaling, a regra de dimensionamento correspondente será acionada quando ocorrer um alerta. Configure a Region, o ESS Group e a ESS Rule para o Auto Scaling.
Para mais informações sobre como criar um grupo de dimensionamento, consulte Manage scaling groups.
Para mais informações sobre como criar uma regra de dimensionamento, consulte Manage scaling rules.
NotaClique em Advanced Settings para configurar este parâmetro.
Simple Log Service
Se você ativar a opção Simple Log Service, as informações de alerta serão gravadas em um Logstore no Log Service quando um alerta for acionado. Especifique a Region, o ProjectName e o Logstore para o Log Service. Para mais informações sobre como criar um Project e um Logstore, consulte Collect and analyze ECS text logs by using LoongCollector.
NotaClique em Advanced Settings para configurar este parâmetro.
Simple Message Queue (formerly MNS) - Topic
Se você ativar o Simple Message Queue (formerly MNS) - Topic, as informações de alerta serão gravadas em um tópico no Simple Message Queue (MNS) quando ocorrer um alerta. Defina a região e o tópico para o Simple Message Queue (MNS). Para mais informações sobre como criar um tópico, consulte Create a topic.
NotaClique em Advanced Settings para configurar este parâmetro.
NoDataPolicy
Define como lidar com casos em que nenhum dado de monitoramento é relatado. Valores válidos:
Do not do anything (Padrão)
Send alert notifications
Treat as normal
NotaClique em Advanced Settings para configurar este parâmetro.
Tag
Tag da regra de alerta, composta por um par chave-valor.
Após a criação da regra, visualize-a na página Alert Rules. Para encontrar sua regra, defina Product como WAF3.0 no filtro e selecione a métrica na aba resource em Metric Name.
NotaAs métricas do WAF monitoráveis são descritas da seguinte forma:
As métricas na aba domain referem-se ao WAF 2.0.
As métricas na aba resource referem-se ao WAF 3.0. Para mais informações sobre as métricas do WAF 3.0, consulte Supported metrics.
As métricas na aba Instance referem-se ao Hybrid Cloud WAF. Métricas sem o sufixo V3 são para o WAF 2.0, enquanto aquelas com o sufixo V3 são para o WAF 3.0.
Eventos de segurança suportados
O CloudMonitor suporta monitoramento e alertas para os seguintes eventos de segurança em objetos protegidos no WAF.
Tipo de evento | Nome do evento | Nível do evento | Lógica de acionamento |
Attack | Access Control Event V3 (Regra personalizada) | Critical | Para garantir monitoramento preciso de eventos e análise estatística, utiliza-se um método de janela deslizante. Utiliza-se uma janela deslizante de 10 minutos, e as estatísticas são atualizadas a cada minuto. A estatística de cada minuto representa o número de requisições bloqueadas naquele minuto. Um evento começa quando as seguintes condições são atendidas:
Um evento termina quando a seguinte condição é atendida:
|
Attack | HTTP Flood Attack Event V3 | ||
Attack | Web Attack Event V3 | ||
Attack | Scan Protection Event V3 | ||
Exceed | QPS Exceeded Event V3 | Acionado quando o limite de QPS é excedido. Para mais informações, consulte WAF editions. | |
Exceed | Billing Protection Triggered Event V3 | Acionado quando o limiar de proteção de faturamento de tráfego é excedido. | |
Event | API Security Event V3 | Acionado por uma detecção de api de risco High ou um evento de segurança de risco High. |
Métricas suportadas
O CloudMonitor permite configurar alertas para as seguintes métricas do WAF a fim de monitorar anomalias. Personalize as condições que acionam esses alertas.
Objetos protegidos adicionados manualmente usando o método Add Protected Object não suportam métricas de monitoramento relacionadas a tráfego, como 4XX_ratio_v3, 5XX_ratio_v3, QPS_V3, qps_ratio_v3 ou qps_ratio_down_v3.
|
Métrica |
Dimensão |
Descrição |
Observações |
|
4XX_ratio_v3 |
objeto protegido |
Porcentagem de códigos de status 4xx por minuto (excluindo 405). |
O valor é decimal. |
|
5XX_ratio_v3 |
objeto protegido |
Porcentagem de códigos de status 5xx por minuto. |
O valor é decimal. |
|
acl_blocks_5m_v3 |
objeto protegido |
Número de requisições bloqueadas por regras de controle de acesso nos últimos 5 minutos. |
Nenhuma |
|
acl_rate_5m_v3 |
objeto protegido |
Porcentagem de requisições bloqueadas por regras de controle de acesso nos últimos 5 minutos. |
O valor é decimal. |
|
cc_blocks_5m_v3 |
objeto protegido |
Número de requisições bloqueadas por regras de proteção contra flood HTTP nos últimos 5 minutos. |
Nenhuma |
|
cc_rate_5m_v3 |
objeto protegido |
Porcentagem de requisições bloqueadas por regras de proteção contra flood HTTP nos últimos 5 minutos. |
O valor é decimal. |
|
waf_blocks_5m_v3 |
objeto protegido |
Número de requisições bloqueadas por regras de proteção contra ataques web nos últimos 5 minutos. |
Nenhuma |
|
waf_rate_5m_v3 |
objeto protegido |
Porcentagem de requisições bloqueadas por regras de proteção contra ataques web nos últimos 5 minutos. |
O valor é decimal. |
|
QPS_V3 |
objeto protegido |
Consultas por segundo (QPS). |
Nenhuma |
|
qps_ratio_v3 |
objeto protegido |
Taxa de crescimento do QPS minuto a minuto. |
O valor é uma porcentagem. |
|
qps_ratio_down_v3 |
objeto protegido |
Taxa de diminuição do QPS minuto a minuto. |
O valor é uma porcentagem. |
Referências
O api Security envia apenas alertas de alta severidade através do CloudMonitor. Para enviar alertas de severidade baixa ou média, consulte Best practices for pushing API Security alerts.