Configure regras de notificação de alerta para métricas compatíveis com o Web Application Firewall (WAF) e para eventos de segurança detectados pelo WAF no console do CloudMonitor. Este tópico descreve como usar o CloudMonitor para configurar monitoramento e alertas para o WAF.
Pré-requisitos
Serviços web adicionados ao WAF na página Onboarding. Para mais informações, consulte Visão geral da configuração de site.
Criar um contato de alerta e um grupo de contatos de alerta
Faça login no console do Cloud Monitor.
No painel de navegação à esquerda, escolha .
-
Crie um contato de alerta.
Na aba Alert Contacts, clique em Create Alert Contact.
-
No painel Set Alert Contact, configure os seguintes parâmetros.
Parâmetro
Descrição
Name
Nome do contato de alerta. Deve ter entre 2 e 40 caracteres, começando com uma letra ou caractere chinês. Aceita letras, caracteres chineses, dígitos, pontos (.) e sublinhados (_).
Region for alert notification service
Os detalhes do contato de alerta, como nome e endereço de e-mail, são armazenados e processados na região selecionada.
Phone
Mensagens de texto são enviadas apenas para números de telefone da China continental (+86).
Email address
Endereço de e-mail do contato de alerta.
Description
Descrição personalizada para o contato de alerta.
DingTalk | Lark | WeCom | Slack Webhook(http|https)
URL do webhook. Deve começar com
http://ouhttps://.Nota-
Para testar a conectividade do webhook, clique em Test ao lado da URL.
-
No painel Webhook Test, use o código de status e os resultados do teste para verificar a conectividade do webhook.
-
Também é possível especificar o callback template type e o Language, e então clicar em Test novamente para visualizar os resultados do teste.
Language of alert notifications
O padrão é Automatic. O Cloud Monitor ajusta o idioma da notificação ao idioma da sua conta Alibaba Cloud.
-
Verifique os valores dos parâmetros e clique em OK.
-
Crie um grupo de contatos de alerta.
Na aba Alert Contact Group, clique em Create Alert Contact Group.
No painel Create Alert Contact Group, especifique um nome para o grupo de contatos de alerta que deseja criar e selecione os contatos de alerta que deseja adicionar ao grupo. Em seguida, clique em Confirm.
-
Adicione vários contatos de alerta a um grupo de contatos de alerta.
Na aba Alert Contacts, selecione os contatos de alerta que deseja adicionar a um grupo de contatos de alerta e clique em Add to Contact Group.
Na caixa de diálogo Add to Contact Group, selecione o grupo de contatos de alerta ao qual deseja adicionar os contatos de alerta e clique em OK.
Após criar contatos de alerta, criar um grupo de contatos de alerta e adicionar os contatos ao grupo, eles poderão receber notificações de alerta. Os contatos de alerta devem verificar as notificações e tratar os alertas o mais rápido possível.
Configurar monitoramento e alertas para eventos de segurança do WAF
Faça login no console do Cloud Monitor.
No painel de navegação à esquerda, escolha .
Na aba Event Monitoring, clique em Old Event Alarm Rules no canto superior direito. Em seguida, clique em Create Alert Rule. Escolha Alert rules for legacy system events are still created na caixa de diálogo exibida.
-
No painel Create/Modify Event-triggered Alert Rule, configure os parâmetros e clique em Ok. A tabela a seguir descreve os parâmetros.
Parâmetro
Descrição
Alert Rule Name
Nome da regra de alerta.
Product Type
Serviço da Alibaba Cloud para o qual você deseja criar a regra de alerta. Selecione WAF.
Event Type
Tipo de eventos de segurança aos quais aplicar a regra de alerta. Valores válidos: Attack, Exceed e Event.
Event Level
Nível de gravidade dos eventos de segurança aos quais aplicar a regra de alerta. O nível de gravidade de todos os eventos de segurança detectados pelo WAF 3.0 é CRITICAL.
Event Name
Nome dos eventos de segurança aos quais aplicar a regra de alerta.
NotaNa lista suspensa Event Name, eventos de segurança cujos nomes contêm v3 são detectados pelo WAF 3.0, enquanto os demais são detectados pelo WAF 2.0. Para mais informações sobre os eventos de segurança detectáveis pelo WAF 2.0, consulte Eventos de segurança detectáveis.
Keyword Filtering
Palavras-chave usadas na regra de alerta. Valores válidos:
Contains any of the keywords: Se o conteúdo de um evento de segurança contiver qualquer uma das palavras-chave especificadas, o CloudMonitor envia uma notificação de alerta.
Does not contain any of the keywords: Se o conteúdo de um evento de segurança não contiver nenhuma das palavras-chave especificadas, o CloudMonitor envia uma notificação de alerta.
SQLFilter
Instrução SQL a ser usada para filtragem.
Resource Range
Intervalo de recursos aos quais aplicar a regra de alerta. Valores válidos: All Resources e Application Groups.
Notification Method
Alert Contact Group: Grupos de contatos de alerta para os quais enviar notificações. Para mais informações, consulte Criar um contato de alerta e um grupo de contatos de alerta.
Notification Method: Nível de gravidade e métodos de notificação dos alertas acionáveis. Valores válidos:
Critical (Text Message + Email + Webhook)
Warning (Text Message + Email + Webhook)
Info (Email + Webhook)
SMQ
Fila do Simple Message Queue (anteriormente MNS, também chamado SMQ) para a qual os alertas são entregues.
Function Compute
Função do Function Compute para a qual os alertas são entregues.
URL Callback
URL de callback para a qual as notificações de alerta são enviadas. Certifique-se de que a URL seja acessível pela Internet. O CloudMonitor envia requisições POST para enviar as notificações de alerta. Apenas HTTP é suportado. Para mais informações sobre como configurar callbacks de alerta, consulte Callback de alerta para evento de sistema (legado).
Simple Log Service
Logstore do Simple Log Service para o qual os alertas são entregues.
Mute For
Intervalo em que o CloudMonitor reenvia uma notificação de alerta antes que um alerta existente seja limpo. Valores válidos: 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.
Após configurar uma regra de alerta, os contatos especificados nela recebem notificações quando eventos de segurança são detectados pelo WAF em objetos protegidos.
Na aba Event Monitoring, selecione WAF na lista suspensa cloud service, escolha um evento de segurança cujo nome contenha v3 na lista suspensa SelectEvent Name e clique em Search para consultar eventos de segurança detectados pelo WAF 3.0.
Configurar monitoramento e alertas para métricas do WAF
Faça login no console do Cloud Monitor.
No painel de navegação à esquerda, escolha .
Na página Alert Rules, clique em Create Alert Rule.
-
No painel Create Alert Rule, configure os parâmetros e clique em Confirm. A tabela a seguir descreve os parâmetros.
Parâmetro
Descrição
Product
Serviço da Alibaba Cloud para o qual criar a regra de alerta. Selecione WAF3.0 na lista suspensa.
Resource Range
Intervalo de recursos aos quais aplicar a regra de alerta. Valores válidos:
All Resources: A regra de alerta aplica-se a todos os recursos do WAF 3.0.
Application Groups: A regra aplica-se a todos os recursos no grupo de aplicativos especificado do WAF 3.0.
Instances: A regra aplica-se aos recursos especificados do WAF 3.0.
Rule Description
Condição da regra de alerta. Se uma métrica atender à condição especificada, um alerta será acionado. Para definir uma condição, execute as etapas a seguir:
Clique em Add Rule.
No painel Configure Rule Description, configure os parâmetros Alert Rule, Metric Type, Metric e Threshold and Alert Level. Em seguida, clique em OK.
NotaPara mais informações sobre as métricas do WAF 3.0 que podem ser monitoradas, consulte Métricas monitoráveis.
Mute For
Intervalo em que o CloudMonitor reenvia uma notificação de alerta antes que um alerta existente seja limpo. Valores válidos: 1 Minutes, 5 Minutes, 15 Minutes, 30 Minutes, 60 Minutes, 3 Hours, 6 Hours, 12 Hours e 24 Hours.
Um alerta é acionado quando a condição de uma regra de alerta é atendida. Se o alerta for reacicionado dentro do período de silêncio, o CloudMonitor não reenvia a notificação. Caso o alerta não seja limpo após o término do período de silêncio, o CloudMonitor reenvia a notificação.
Effective Period
Período durante o qual a regra de alerta entra em vigor. O CloudMonitor monitora os recursos especificados e gera alertas apenas durante este período.
Alert Contact Group
Grupos de contatos de alerta para os quais enviar notificações. Para mais informações, consulte Criar um contato de alerta e um grupo de contatos de alerta.
Alert Callback
URL de callback para a qual as notificações de alerta são enviadas. Certifique-se de que a URL seja acessível pela Internet. O CloudMonitor envia requisições POST para enviar as notificações. Apenas HTTP é suportado. Para mais informações sobre como configurar um callback de alerta, consulte Usar callbacks de alerta de limiar.
NotaClique em Advanced Settings para configurar este parâmetro.
Auto Scaling
Se você ativar o Auto Scaling, a regra de dimensionamento especificada entrará em vigor quando um alerta for acionado. É necessário configurar os parâmetros Region, ESS Group e ESS Rule.
Para mais informações sobre como criar um grupo de dimensionamento, consulte Gerenciar grupos de dimensionamento.
Para mais informações sobre como criar uma regra de dimensionamento, consulte Configurar regras de dimensionamento.
NotaClique em Advanced Settings para configurar este parâmetro.
Log Service
Se você ativar o Log Service, as informações de alerta serão gravadas no Logstore especificado no Simple Log Service quando um alerta for acionado. É necessário configurar os parâmetros Region, ProjectName e Logstore. Para mais informações sobre como criar um projeto e um Logstore, consulte Primeiros passos.
NotaClique em Advanced Settings para configurar este parâmetro.
Simple Message Queue (formerly MNS) - Topic
Se você ativar o Simple Message Queue (formerly MNS) - Topic, as informações de alerta serão gravadas no tópico especificado no Simple Message Queue (anteriormente MNS) quando um alerta for acionado. É necessário configurar os parâmetros Region e topicName para o tópico do Simple Message Queue (anteriormente MNS). Para mais informações sobre como criar um tópico, consulte Criar um tópico.
NotaClique em Advanced Settings para configurar este parâmetro.
Method to handle alerts when no monitoring data is found
Método usado para lidar com alertas quando não existem dados de monitoramento. Valores válidos:
Do not do anything (valor padrão).
Send alert notifications
Treated as normal
NotaClique em Advanced Settings para configurar este parâmetro.
Tag
Tag da regra de alerta. Uma tag consiste em um nome de tag e um valor de tag.
Após criar uma regra de alerta, visualize-a na página Alert Rules. Também é possível executar as operações a seguir para pesquisar uma regra de alerta criada para uma métrica específica: Selecione WAF3.0 na lista suspensa Product e resource na lista suspensa Metric Name. Em seguida, selecione a métrica entre as métricas exibidas no lado direito.
NotaA lista a seguir descreve as metrics do WAF que podem ser monitoradas pelo CloudMonitor:
Ao selecionar domain na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do WAF 2.0 passíveis de monitoramento.
Ao selecionar resource na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do WAF 3.0 passíveis de monitoramento. Para mais informações sobre as métricas do WAF 3.0 que podem ser monitoradas, consulte Métricas monitoráveis.
Ao selecionar Instance na lista suspensa Metric Name, as métricas exibidas no lado direito são métricas do Hybrid Cloud WAF passíveis de monitoramento. Métricas cujos nomes contêm v3 são do WAF 3.0, e as demais são do WAF 2.0.
Eventos de segurança detectáveis
Use o CloudMonitor para configurar monitoramento e alertas para eventos de segurança que ocorrem em objetos protegidos. Para mais informações, consulte Configurar monitoramento e alertas para eventos de segurança do WAF.
Tipo de evento | Nome do evento | Nível de gravidade | Condição de acionamento |
Attack | wafv3_event_aclattack (regra personalizada) | CRITICAL | O sistema usa uma janela deslizante para monitorar eventos com precisão e coletar estatísticas. Uma janela deslizante de 10 minutos é utilizada, e valores estatísticos são coletados a cada minuto. Um valor estatístico indica o número de ataques bloqueados em um minuto. O evento é acionado quando as seguintes condições são atendidas:
O evento deixa de ser acionado quando o número de ataques bloqueados no minuto atual é menor que a média dos 11 minutos anteriores. |
Attack | wafv3_event_ccattack | ||
Attack | wafv3_event_webattack | ||
Attack | wafv3_event_webscan | ||
Exceed | xray_wafv3_event_qps_exceed | O evento é acionado quando o limite de QPS é excedido. Para mais informações, consulte Edições. | |
Exceed | xray_wafv3_event_cost_protection | O evento é acionado quando o limiar de proteção de faturamento de tráfego é excedido. | |
Event | wafv3_event_apisec | O evento é acionado quando eventos de alto risco ou high-risk são detectados pelo módulo de segurança de API. |
Métricas monitoráveis
Use o CloudMonitor para configurar monitoramento e alertas para as métricas a seguir. Para mais informações, consulte Configurar monitoramento e alertas para métricas.
Objetos protegidos adicionados manualmente no WAF não suportam métricas relacionadas a tráfego, como 4XX_ratio_v3, 5XX_ratio_v3, qps_v3, qps_ratio_v3 e qps_ratio_down_v3.
|
Métrica |
Dimensão |
Descrição |
Observações |
|
4XX_ratio_v3 |
Objeto protegido |
Proporção de códigos de status HTTP 4xx retornados por minuto. Códigos de status HTTP 405 não são contabilizados. |
O valor é exibido como um número decimal. |
|
5XX_ratio_v3 |
Objeto protegido |
Proporção de códigos de status HTTP 5xx retornados por minuto. |
O valor é exibido como um número decimal. |
|
acl_blocks_5m_v3 |
Objeto protegido |
Número de requisições bloqueadas com base em políticas de controle de acesso nos últimos 5 minutos. |
Nenhuma. |
|
acl_rate_5m_v3 |
Objeto protegido |
Proporção de requisições bloqueadas com base em políticas de controle de acesso nos últimos 5 minutos. |
O valor é exibido como um número decimal. |
|
cc_blocks_5m_v3 |
Objeto protegido |
Número de requisições bloqueadas com base em regras de proteção contra flood HTTP nos últimos 5 minutos. |
Nenhuma. |
|
cc_rate_5m_v3 |
Objeto protegido |
Proporção de requisições bloqueadas com base em regras de proteção contra flood HTTP nos últimos 5 minutos. |
O valor é exibido como um número decimal. |
|
waf_blocks_5m_v3 |
Objeto protegido |
Número de requisições bloqueadas com base em regras de prevenção de ataques para aplicações web nos últimos 5 minutos. |
Nenhuma. |
|
waf_rate_5m_v3 |
Objeto protegido |
Proporção de requisições bloqueadas com base em regras de prevenção de ataques para aplicações web nos últimos 5 minutos. |
O valor é exibido como um número decimal. |
|
QPS_V3 |
Objeto protegido |
Número de consultas por segundo (QPS). |
Nenhuma. |
|
qps_ratio_v3 |
Objeto protegido |
Taxa de crescimento do QPS por minuto. |
O valor é exibido como uma porcentagem. |
|
qps_ratio_down_v3 |
Objeto protegido |
Taxa de diminuição do QPS por minuto. |
O valor é exibido como uma porcentagem. |
Referências
Apenas o CloudMonitor pode ser usado para enviar alertas de alto risco detectados pelo módulo de segurança de API. Para enviar alertas de baixo e médio risco, siga as instruções fornecidas em Melhores práticas para envio de alertas de segurança de API.