Configure o CloudMonitor para enviar alertas sobre eventos de segurança de API de alta gravidade e responder prontamente a riscos online. Os eventos de segurança de API são classificados em três níveis de gravidade: baixa, média e alta. O CloudMonitor sozinho não envia alertas para todos esses níveis. Este tópico descreve como usar o Simple Log Service (SLS) para criar alertas multinível.
Visão geral da solução
Após ativar o recurso de entrega de logs para segurança de API, todos os eventos são registrados e armazenados em tempo real. Use instruções de consulta do SLS para criar regras de alerta com base nos dados de log dos alertas de segurança de API e envie notificações por um dos dois métodos a seguir:
Método 1: Utilize o recurso nativo de notificação do Simple Log Service para enviar alertas diretamente.
Método 2: Combine o Simple Log Service com o CloudMonitor e use o recurso de assinatura de eventos do CloudMonitor para enviar alertas.
Pré-requisitos
O SLS está ativado.
Se você planeja usar o CloudMonitor para notificações, verifique se ele está ativado.
-
Prepare um Logstore de destino para a entrega de logs de segurança de API.
NotaO recurso de assinatura de log não oferece suporte ao uso de Logstores criados automaticamente pelo Simple Log Service ou nomeados como
waf-logstore,wafng-logstoreouwafnew-logstorecomo destinos para assinaturas de log.
Etapa 1: Ativar a entrega de logs e criar um índice
Envie as informações de eventos de ataque de segurança de API para um Logstore no Simple Log Service. Isso permite usar os recursos do SLS para criar alertas para diferentes níveis de eventos de ataque.
Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione o grupo de recursos e a região da instância do WAF (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, selecione .
Na página API Security, clique na subguia Log Subscription Configurations dentro da guia Policy Configurations.
Na seção Attack Event Information, clique em Configure.
No painel de configuração de assinatura, especifique a região, o projeto e o nome do Logstore de destino para a entrega de logs.
Verifique se o status de Attack Event Information está definido como Enabled.
Para utilizar o campo
event_levelem consultas SQL de Query and Analysis ao criar alertas no Simple Log Service, ative primeiro um índice conforme solicitado. Para mais informações, consulte Create an index.
Há cobrança pelos recursos cloud criados no Simple Log Service, como projetos e índices. Para detalhes de faturamento, consulte Billing overview.
Podem ocorrer taxas após a criação de um projeto ou Logstore, mesmo que nenhuma tarefa de assinatura de log esteja ativa. Para evitar cobranças inesperadas, exclua quaisquer Logstores desnecessários. Para mais informações, consulte Why am I charged even if I only create projects and Logstores?
Etapa 2: Criar uma regra de alerta do SLS
Crie regras de alerta baseadas em logs para monitorar e tratar diferentes níveis de eventos de segurança de API.
Criar uma regra de alerta
No lado esquerdo do console, clique no botão de alerta
. Na guia Alert Center, clique em Create Alert. A página Create Alert será aberta à direita.Clique em Add ao lado de Query and Statistics para acessar a página Query and Statistics.
Em Query and Statistics, na página Advanced, selecione os Logstores desejados.
-
Insira uma instrução de consulta e selecione um Query Time Range.
Filtrar dados por nível de risco
Utilize as seguintes instruções de consulta para filtrar logs e obter registros cujo nível de risco seja alto, médio ou baixo:
/*Filter for high-risk data*/ select event_level,COUNT(*) AS CNT WHERE event_level='high' /*Filter for medium-risk data*/ select event_level,COUNT(*) AS CNT WHERE event_level='medium' /*Filter for low-risk data*/ select event_level,COUNT(*) AS CNT WHERE event_level='low'Esta etapa permite usar instruções personalizadas de consulta e análise para filtrar resultados por diversos níveis de risco.
Após inserir uma instrução de consulta e clicar em Confirm na parte inferior, você retornará à página Create Alert, onde a instrução salva aparece na seção Query and Statistics.
-
Selecione as condições de acionamento e a gravidade da regra. O campo Severity é obrigatório ao configurar notificações do CloudMonitor. Recomendamos selecionar um nível de gravidade correspondente ao event_level da condição de filtro do alerta. Por exemplo, se o event_level for high, escolha um nível de gravidade alto.
O tutorial anterior aborda a funcionalidade necessária para este exemplo. Configure parâmetros como Check Frequency , Trigger Condition , Group Evaluation , Recovery Notification , Add Label e Add Annotation conforme as necessidades do seu negócio. Para mais informações, consulte How to create a log alert monitoring rule . Além disso, caso utilize o CloudMonitor para enviar notificações, a gravidade na condição de acionamento corresponde ao nível de evento na política de assinatura.
-
Escolha um destino.
Por enquanto, não ative nenhum destino. Essa configuração será feita na Etapa 3.
Clique em OK. A nova regra aparecerá na página Alert Rules. Isso conclui a configuração da regra de alerta no Simple Log Service.
Etapa 3: Configurar notificações push de alerta
Método 1: Push via SLS
Ao escolher este método, você utilizará os recursos de alerta e notificação do SLS para enviar alertas sobre eventos de segurança de API.
Configurar objetos de notificação
Defina os destinatários das suas notificações.
Na página atual, clique na guia Notification Objects.
-
Na subguia Users, clique em Create para abrir a página Add User.
O painel inclui campos como Identifier, Name e Mobile, além de opções para Receive Text Message, Receive Phone Call e Enable.
No painel Add User, insira as informações do usuário e garanta que as opções Enable, Receive Text Message e Receive Phone Call estejam ativadas.
Clique em OK e atualize a página para confirmar que o novo usuário foi adicionado.
Configurar um modelo de alerta
Caso deseje que as notificações incluam detalhes como o ID da instância que acionou o alerta, o nome da regra de alerta ou a gravidade, personalize o conteúdo da notificação em um modelo de conteúdo.
Na página Alert Center, selecione . Na guia Alert Template, clique em Create.
-
Na página pop-up Content Template, personalize o Send Content. Esse será o formato do conteúdo das notificações push recebidas.
Por exemplo, na guia SMS, insira as seguintes variáveis de modelo no campo Content:
detail:{{ alert.aliuid }}, {{ alert.alert_name }}, {{ alert.severity }}, {{ alert.annotations.title }}, {{ alert.fire_time }}, {{ alert.alert_time }}.NotaEste exemplo mostra apenas algumas variáveis de modelo para referência. Para mais variáveis, consulte a lista completa de variáveis de modelo de alerta.
Após clicar em Confirm, atualize a página para confirmar que o modelo de conteúdo foi adicionado com sucesso.
Selecionar um destino
Localize a regra recém-criada e clique em Edit na coluna Actions.
Role até a parte inferior da página. Como destino, selecione SLS Notification e ative a opção Enable.
-
Após ativar as notificações do SLS, selecione uma Alert Policy. Geralmente, no modo Minimalist, basta configurar o canal de push, selecionar destinatários estáticos, adicionar contatos de notificação de alerta e escolher um modelo de conteúdo apropriado. Neste exemplo, selecione o modo Minimalist, os destinatários e um modelo de conteúdo para concluir uma configuração básica de política de alerta.
NotaO Simple Mode permite enviar alertas editando canais, destinatários, modelos de conteúdo e períodos de envio.
O Standard Mode permite enviar alertas selecionando uma política de ação predefinida pelo sistema ou criando uma nova política de ação personalizada.
O Advanced Mode envia alertas mediante a seleção de uma Action Policy e de uma Alert Policy.
ImportantePara conhecer os canais de notificação suportados pelo SLS, consulte Notification channels. Caso selecione SMS ou chamadas de voz como canal, taxas adicionais serão aplicadas. Para detalhes de faturamento, consulte Pay-by-feature billable items.
Clique em OK para salvar as alterações.
Se o seu cenário de negócio exigir requisitos de configuração mais complexos, consulte Destination - SLS notification.
Ativar o push via SLS
Faça login no console do Simple Log Service.
Na seção Projects, clique no projeto desejado.
No lado esquerdo do console, clique no ícone de alerta
. Na guia Alert Center, clique na subguia Alert Rules e confirme se o status da regra é Starting.
Método 2: Push via CloudMonitor
Ao optar por este método, você combinará alertas do SLS com notificações do CloudMonitor para enviar alertas de segurança de API.
1. Definir o destino para alertas do SLS
Localize a regra recém-criada e clique em Edit na coluna Actions.
Role até a parte inferior da página. Em Destination, selecione CloudMonitor Event Center e ative a chave. Clique em Confirm para salvar as alterações.
2. Criar contatos e grupos de alerta
O CloudMonitor só consegue enviar notificações para grupos de contatos. Portanto, adicione os destinatários desejados a um grupo de contatos.
2,1 Criar um contato de alerta
Faça login no console do CloudMonitor.
No painel de navegação à esquerda, selecione .
Na guia Alert Contacts, clique em Create Alert Contact.
No painel Set Alert Contact, insira o nome do contato de alerta, número de celular, endereço de e-mail e URL do Webhook, mantendo os demais parâmetros com seus valores padrão.
Após clicar em Confirm, você retornará ao painel Alert Contacts, onde poderá confirmar que o contato de alerta foi criado com sucesso.
2,2 Criar um grupo de contatos de alerta
Clique na guia Alert Contact Group.
Na guia Alert Contact Group, clique em Add Contact Group.
No painel Add Contact Group, insira um nome para o grupo de contatos de alerta e selecione os contatos existentes.
Clique em OK.
3. Criar uma configuração de notificação
Pré-requisitos: Você já criou um contato de alerta e um grupo de contatos de alerta.
Retorne ao console do CloudMonitor.
No painel de navegação à esquerda, selecione .
Na página Upgrade strategy, clique no painel Create policy, insira o Name e selecione o Contact Group.
Clique em OK.
4. Criar uma assinatura de evento
Retorne ao console do CloudMonitor.
No painel de navegação à esquerda, selecione .
Na guia Subscription Policy, clique em Create Subscription Policy.
-
Na página Create Subscription Policy, defina os parâmetros da política de assinatura.
Parâmetro
Descrição
Basic information
Insira um nome para a política de assinatura.
Alert Subscription
Para Subscription Type, selecione System Event.
Em Product, selecione Simple Log Service.
Seleção múltipla de Event Type (Firing, Resolve)
NotaFiring indica que um alerta está no estado acionado e corresponde a nomes de eventos específicos.
Evento de alerta CRITICAL
Evento de alerta INFO
Evento de alerta WARN
Resolved indica que o alerta foi resolvido e corresponde a um nome de evento específico.
Evento de recuperação de alerta
Event name: Selecione um ou mais dos seguintes: AlertEvent:CRITICAL, AlertEvent:INFO, AlertEvent:RESOLVED ou AlertEvent:WARN.
Para Event Level, selecione Critical.
NotaComo a condição de acionamento na Etapa 2 foi definida como High, o Event Level correspondente é Critical. Caso defina uma gravidade de trigger condition diferente, selecione também o nível de evento correspondente com base no seguinte mapeamento:
Uma condição de acionamento com gravidade Critical ou High corresponde a um Event Level Critical.
Uma condição de acionamento com gravidade Low ou Medium corresponde a um Event Level Warning.
Uma condição de acionamento com gravidade Report corresponde a um Event Level Info.
Em Event Content, insira o nome da regra de alerta criada na Etapa 2: Criar uma regra de alerta do SLS.
Nem Application grouping nem Event Resources estão definidos
Combined Noise Reduction
Use o valor padrão.
Notification
Selecione a configuração de notificação desejada e, para Custom Notification Method, use o método de notificação padrão.
ImportanteO CloudMonitor oferece uma cota gratuita que inclui alertas por SMS. Caso necessite de notificações por chamada de voz, acesse o console do CloudMonitor e ative o service de pagamento conforme o uso no módulo Basic CloudMonitor. Para detalhes de faturamento, consulte Pay-as-you-go for Basic CloudMonitor.
Push and Integration
Nenhuma configuração é necessária.
Para as configurações de Alert Subscription, consulte as descrições de parâmetros acima.
NotaAs etapas fornecidas são um exemplo de como implementar notificações push. Ajuste a configuração conforme as necessidades do seu negócio. Para mais informações, consulte Create a subscription policy.
Na parte inferior da página Create Subscription Policy, clique no botão Submit. Você será redirecionado automaticamente para a página Event Subscription. A política enviada foi criada com sucesso e seu status é Starting.
Verificação
Após concluir as etapas anteriores, a configuração de notificações push de alerta estará finalizada. Valide os alertas verificando as notificações recebidas pelo destinatário.
Visualizar notificações push do CloudMonitor
-
Abra o console do CloudMonitor. No painel de navegação à esquerda, selecione . Verifique as informações da notificação enviada.
É possível visualizar os registros de notificações de alerta acionados, como um alerta de system event do Simple Log Service com gravidade Critical.
-
Confirme se a notificação foi recebida.
SMS

Email

Voice call
O registro de chamadas no iPhone mostra uma chamada recebida de Xiamen, Fujian, com o número (0592) 339 6177.
Visualizar notificações push do SLS
Na subguia Alert Monitoring Rule, clique em uma regra para acessar a página Alert Overview e visualize o Alert History nos relatórios estatísticos.
Compare o console com o dispositivo receptor. O formato da mensagem recebida deve corresponder ao modelo de conteúdo, e o conteúdo da mensagem deve coincidir com as informações no Alert History.
O Alert History exibe registros de alertas acionados, incluindo informações como Alert ID, Alert Name (por exemplo, Alert WAF), Execution Time, Trigger Condition e Execution Result (por exemplo, Success). A coluna Triggered? mostra true, indicando que o alerta foi acionado com sucesso.
