Todos os produtos
Search
Central de documentação

Web Application Firewall:Melhores práticas para envio de alertas de segurança de API

Última atualização: Aug 24, 2026

Configure o CloudMonitor para enviar alertas sobre eventos de segurança de API de alta gravidade e responder prontamente a riscos online. Os eventos de segurança de API são classificados em três níveis de gravidade: baixa, média e alta. O CloudMonitor sozinho não envia alertas para todos esses níveis. Este tópico descreve como usar o Simple Log Service (SLS) para criar alertas multinível.

Visão geral da solução

Após ativar o recurso de entrega de logs para segurança de API, todos os eventos são registrados e armazenados em tempo real. Use instruções de consulta do SLS para criar regras de alerta com base nos dados de log dos alertas de segurança de API e envie notificações por um dos dois métodos a seguir:

Método 1: Utilize o recurso nativo de notificação do Simple Log Service para enviar alertas diretamente.

Método 2: Combine o Simple Log Service com o CloudMonitor e use o recurso de assinatura de eventos do CloudMonitor para enviar alertas.

Pré-requisitos

  • O SLS está ativado.

  • Se você planeja usar o CloudMonitor para notificações, verifique se ele está ativado.

  • Prepare um Logstore de destino para a entrega de logs de segurança de API.

    Nota

    O recurso de assinatura de log não oferece suporte ao uso de Logstores criados automaticamente pelo Simple Log Service ou nomeados como waf-logstore, wafng-logstore ou wafnew-logstore como destinos para assinaturas de log.

Etapa 1: Ativar a entrega de logs e criar um índice

Envie as informações de eventos de ataque de segurança de API para um Logstore no Simple Log Service. Isso permite usar os recursos do SLS para criar alertas para diferentes níveis de eventos de ataque.

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menus superior, selecione o grupo de recursos e a região da instância do WAF (Chinese Mainland ou Outside Chinese Mainland).

  2. No painel de navegação à esquerda, selecione Protection Config > API Security.

  3. Na página API Security, clique na subguia Log Subscription Configurations dentro da guia Policy Configurations.

  4. Na seção Attack Event Information, clique em Configure.

  5. No painel de configuração de assinatura, especifique a região, o projeto e o nome do Logstore de destino para a entrega de logs.

  6. Verifique se o status de Attack Event Information está definido como Enabled.

  7. Para utilizar o campo event_level em consultas SQL de Query and Analysis ao criar alertas no Simple Log Service, ative primeiro um índice conforme solicitado. Para mais informações, consulte Create an index.

Importante
  • Há cobrança pelos recursos cloud criados no Simple Log Service, como projetos e índices. Para detalhes de faturamento, consulte Billing overview.

  • Podem ocorrer taxas após a criação de um projeto ou Logstore, mesmo que nenhuma tarefa de assinatura de log esteja ativa. Para evitar cobranças inesperadas, exclua quaisquer Logstores desnecessários. Para mais informações, consulte Why am I charged even if I only create projects and Logstores?

Etapa 2: Criar uma regra de alerta do SLS

Crie regras de alerta baseadas em logs para monitorar e tratar diferentes níveis de eventos de segurança de API.

Criar uma regra de alerta

  1. No lado esquerdo do console, clique no botão de alerta image. Na guia Alert Center, clique em Create Alert. A página Create Alert será aberta à direita.

  2. Clique em Add ao lado de Query and Statistics para acessar a página Query and Statistics.

  3. Em Query and Statistics, na página Advanced, selecione os Logstores desejados.

  4. Insira uma instrução de consulta e selecione um Query Time Range.

    Filtrar dados por nível de risco

    Utilize as seguintes instruções de consulta para filtrar logs e obter registros cujo nível de risco seja alto, médio ou baixo:

    /*Filter for high-risk data*/
    select event_level,COUNT(*) AS CNT WHERE event_level='high'
    
    /*Filter for medium-risk data*/
    select event_level,COUNT(*) AS CNT WHERE event_level='medium'
    
    /*Filter for low-risk data*/
    select event_level,COUNT(*) AS CNT WHERE event_level='low'
    Esta etapa permite usar instruções personalizadas de consulta e análise para filtrar resultados por diversos níveis de risco.
  5. Após inserir uma instrução de consulta e clicar em Confirm na parte inferior, você retornará à página Create Alert, onde a instrução salva aparece na seção Query and Statistics.

  6. Selecione as condições de acionamento e a gravidade da regra. O campo Severity é obrigatório ao configurar notificações do CloudMonitor. Recomendamos selecionar um nível de gravidade correspondente ao event_level da condição de filtro do alerta. Por exemplo, se o event_level for high, escolha um nível de gravidade alto.

    O tutorial anterior aborda a funcionalidade necessária para este exemplo. Configure parâmetros como Check Frequency , Trigger Condition , Group Evaluation , Recovery Notification , Add Label e Add Annotation conforme as necessidades do seu negócio. Para mais informações, consulte How to create a log alert monitoring rule . Além disso, caso utilize o CloudMonitor para enviar notificações, a gravidade na condição de acionamento corresponde ao nível de evento na política de assinatura.
  7. Escolha um destino.

    Por enquanto, não ative nenhum destino. Essa configuração será feita na Etapa 3.

  8. Clique em OK. A nova regra aparecerá na página Alert Rules. Isso conclui a configuração da regra de alerta no Simple Log Service.

Etapa 3: Configurar notificações push de alerta

Método 1: Push via SLS

Ao escolher este método, você utilizará os recursos de alerta e notificação do SLS para enviar alertas sobre eventos de segurança de API.

Configurar objetos de notificação

Defina os destinatários das suas notificações.

  1. Na página atual, clique na guia Notification Objects.

  2. Na subguia Users, clique em Create para abrir a página Add User.

    O painel inclui campos como Identifier, Name e Mobile, além de opções para Receive Text Message, Receive Phone Call e Enable.

  3. No painel Add User, insira as informações do usuário e garanta que as opções Enable, Receive Text Message e Receive Phone Call estejam ativadas.

  4. Clique em OK e atualize a página para confirmar que o novo usuário foi adicionado.

Configurar um modelo de alerta

Caso deseje que as notificações incluam detalhes como o ID da instância que acionou o alerta, o nome da regra de alerta ou a gravidade, personalize o conteúdo da notificação em um modelo de conteúdo.

  1. Na página Alert Center, selecione Notification Policy > Alert Template. Na guia Alert Template, clique em Create.

  2. Na página pop-up Content Template, personalize o Send Content. Esse será o formato do conteúdo das notificações push recebidas.

    Por exemplo, na guia SMS, insira as seguintes variáveis de modelo no campo Content: detail:{{ alert.aliuid }}, {{ alert.alert_name }}, {{ alert.severity }}, {{ alert.annotations.title }}, {{ alert.fire_time }}, {{ alert.alert_time }}.

    Nota

    Este exemplo mostra apenas algumas variáveis de modelo para referência. Para mais variáveis, consulte a lista completa de variáveis de modelo de alerta.

  3. Após clicar em Confirm, atualize a página para confirmar que o modelo de conteúdo foi adicionado com sucesso.

Selecionar um destino

  1. Localize a regra recém-criada e clique em Edit na coluna Actions.

  2. Role até a parte inferior da página. Como destino, selecione SLS Notification e ative a opção Enable.

  3. Após ativar as notificações do SLS, selecione uma Alert Policy. Geralmente, no modo Minimalist, basta configurar o canal de push, selecionar destinatários estáticos, adicionar contatos de notificação de alerta e escolher um modelo de conteúdo apropriado. Neste exemplo, selecione o modo Minimalist, os destinatários e um modelo de conteúdo para concluir uma configuração básica de política de alerta.

    Nota

    O Simple Mode permite enviar alertas editando canais, destinatários, modelos de conteúdo e períodos de envio.

    O Standard Mode permite enviar alertas selecionando uma política de ação predefinida pelo sistema ou criando uma nova política de ação personalizada.

    O Advanced Mode envia alertas mediante a seleção de uma Action Policy e de uma Alert Policy.

    Importante

    Para conhecer os canais de notificação suportados pelo SLS, consulte Notification channels. Caso selecione SMS ou chamadas de voz como canal, taxas adicionais serão aplicadas. Para detalhes de faturamento, consulte Pay-by-feature billable items.

  4. Clique em OK para salvar as alterações.

Nota

Se o seu cenário de negócio exigir requisitos de configuração mais complexos, consulte Destination - SLS notification.

Ativar o push via SLS

  1. Faça login no console do Simple Log Service.

  2. Na seção Projects, clique no projeto desejado.

  3. No lado esquerdo do console, clique no ícone de alerta image. Na guia Alert Center, clique na subguia Alert Rules e confirme se o status da regra é Starting.

Método 2: Push via CloudMonitor

Ao optar por este método, você combinará alertas do SLS com notificações do CloudMonitor para enviar alertas de segurança de API.

1. Definir o destino para alertas do SLS

  1. Localize a regra recém-criada e clique em Edit na coluna Actions.

  2. Role até a parte inferior da página. Em Destination, selecione CloudMonitor Event Center e ative a chave. Clique em Confirm para salvar as alterações.

2. Criar contatos e grupos de alerta

O CloudMonitor só consegue enviar notificações para grupos de contatos. Portanto, adicione os destinatários desejados a um grupo de contatos.

2,1 Criar um contato de alerta
  1. Faça login no console do CloudMonitor.

  2. No painel de navegação à esquerda, selecione Alerts > Alert Contacts.

  3. Na guia Alert Contacts, clique em Create Alert Contact.

  4. No painel Set Alert Contact, insira o nome do contato de alerta, número de celular, endereço de e-mail e URL do Webhook, mantendo os demais parâmetros com seus valores padrão.

  5. Após clicar em Confirm, você retornará ao painel Alert Contacts, onde poderá confirmar que o contato de alerta foi criado com sucesso.

2,2 Criar um grupo de contatos de alerta
  1. Clique na guia Alert Contact Group.

  2. Na guia Alert Contact Group, clique em Add Contact Group.

  3. No painel Add Contact Group, insira um nome para o grupo de contatos de alerta e selecione os contatos existentes.

  4. Clique em OK.

3. Criar uma configuração de notificação

Pré-requisitos: Você já criou um contato de alerta e um grupo de contatos de alerta.

  1. Retorne ao console do CloudMonitor.

  2. No painel de navegação à esquerda, selecione Event Center > Upgrade strategy.

  3. Na página Upgrade strategy, clique no painel Create policy, insira o Name e selecione o Contact Group.

  4. Clique em OK.

4. Criar uma assinatura de evento

  1. Retorne ao console do CloudMonitor.

  2. No painel de navegação à esquerda, selecione Event Center > Event Subscription.

  3. Na guia Subscription Policy, clique em Create Subscription Policy.

  4. Na página Create Subscription Policy, defina os parâmetros da política de assinatura.

    Parâmetro

    Descrição

    Basic information

    Insira um nome para a política de assinatura.

    Alert Subscription

    Para Subscription Type, selecione System Event.

    Em Product, selecione Simple Log Service.

    Seleção múltipla de Event Type (Firing, Resolve)

    Nota
    • Firing indica que um alerta está no estado acionado e corresponde a nomes de eventos específicos.

      • Evento de alerta CRITICAL

      • Evento de alerta INFO

      • Evento de alerta WARN

    • Resolved indica que o alerta foi resolvido e corresponde a um nome de evento específico.

      • Evento de recuperação de alerta

    Event name: Selecione um ou mais dos seguintes: AlertEvent:CRITICAL, AlertEvent:INFO, AlertEvent:RESOLVED ou AlertEvent:WARN.

    Para Event Level, selecione Critical.

    Nota

    Como a condição de acionamento na Etapa 2 foi definida como High, o Event Level correspondente é Critical. Caso defina uma gravidade de trigger condition diferente, selecione também o nível de evento correspondente com base no seguinte mapeamento:

    • Uma condição de acionamento com gravidade Critical ou High corresponde a um Event Level Critical.

    • Uma condição de acionamento com gravidade Low ou Medium corresponde a um Event Level Warning.

    • Uma condição de acionamento com gravidade Report corresponde a um Event Level Info.

    Em Event Content, insira o nome da regra de alerta criada na Etapa 2: Criar uma regra de alerta do SLS.

    Nem Application grouping nem Event Resources estão definidos

    Combined Noise Reduction

    Use o valor padrão.

    Notification

    Selecione a configuração de notificação desejada e, para Custom Notification Method, use o método de notificação padrão.

    Importante

    O CloudMonitor oferece uma cota gratuita que inclui alertas por SMS. Caso necessite de notificações por chamada de voz, acesse o console do CloudMonitor e ative o service de pagamento conforme o uso no módulo Basic CloudMonitor. Para detalhes de faturamento, consulte Pay-as-you-go for Basic CloudMonitor.

    Push and Integration

    Nenhuma configuração é necessária.

    Para as configurações de Alert Subscription, consulte as descrições de parâmetros acima.

    Nota

    As etapas fornecidas são um exemplo de como implementar notificações push. Ajuste a configuração conforme as necessidades do seu negócio. Para mais informações, consulte Create a subscription policy.

  5. Na parte inferior da página Create Subscription Policy, clique no botão Submit. Você será redirecionado automaticamente para a página Event Subscription. A política enviada foi criada com sucesso e seu status é Starting.

Verificação

Após concluir as etapas anteriores, a configuração de notificações push de alerta estará finalizada. Valide os alertas verificando as notificações recebidas pelo destinatário.

Visualizar notificações push do CloudMonitor

  1. Abra o console do CloudMonitor. No painel de navegação à esquerda, selecione Event Center > Notification History. Verifique as informações da notificação enviada.

    É possível visualizar os registros de notificações de alerta acionados, como um alerta de system event do Simple Log Service com gravidade Critical.

  2. Confirme se a notificação foi recebida.

    SMS

    image

    Email

    image

    Voice call

    O registro de chamadas no iPhone mostra uma chamada recebida de Xiamen, Fujian, com o número (0592) 339 6177.

Visualizar notificações push do SLS

  1. Na subguia Alert Monitoring Rule, clique em uma regra para acessar a página Alert Overview e visualize o Alert History nos relatórios estatísticos.

  2. Compare o console com o dispositivo receptor. O formato da mensagem recebida deve corresponder ao modelo de conteúdo, e o conteúdo da mensagem deve coincidir com as informações no Alert History.

O Alert History exibe registros de alertas acionados, incluindo informações como Alert ID, Alert Name (por exemplo, Alert WAF), Execution Time, Trigger Condition e Execution Result (por exemplo, Success). A coluna Triggered? mostra true, indicando que o alerta foi acionado com sucesso.

image