检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
安全态势 如何更新安全评分? 为什么没有看到攻击数据或者看到的攻击数据很少? 为什么总览页面中数据不一致或未展示数据?
威胁情报管理 查询威胁情报列表 创建威胁情报 删除威胁情报 查询威胁情报详情 更新威胁情报 父主题: API
页面中各个模块的功能介绍、数据信息等详见下述内容。 值班响应大屏总览 展示未处理告警、事件、漏洞、基线的总数。 表1 值班响应大屏总览 参数名称 统计周期 更新频率 说明 未处理告警 近7天 5分钟 近7天“状态”为“打开”的告警数量。 告警数据统计情况来源于当前工作空间的“威胁管理 > 告警管理
安全 责任共担 身份认证与访问控制 数据保护技术 审计与日志 服务韧性 监控安全风险 认证证书 安全编排
的漏洞扫描情况。 单击“保存”,并在弹出的配置保存框中,单击“确定”。 操作成功后,日志数据订阅预计在十分钟内生效。接入完成后,将创建默认数据空间和管道。 查看日志数据及其存储位置 日志数据接入完成后,请前往安全分析安全数据表页面查看接入的日志数据: 在目标工作空间内的左侧导航栏选择“威胁管理
剧本版本管理 克隆剧本及版本 查询剧本版本列表 创建剧本版本 查询剧本版本详情 删除剧本版本 更新剧本版本 父主题: API
create_by String 创建者 create_time Long 创建时间 update_by String 更新者 update_time Long 更新时间 请求示例 { "dataspace_name" : "dataspace-01", "description"
危”。 分值环形图不同色块表示不同威胁等级,例如黄色对应“中危”。 资产风险修复,并手动刷新告警事件状态后,安全评分可以通过手动单击“重新检测”进行更新。 资产安全风险修复后,为降低安全评分的风险等级,需手动忽略或处理告警事件,刷新告警列表中告警事件状态。 表1 安全分值表 风险等级
告警规则管理 列出告警规则 创建告警规则 删除告警规则 查看告警规则 更新告警规则 模拟告警规则 告警规则总览 启用告警规则 停用告警规则 列出告警规则模板 查看告警规则模板 父主题: API
签。 购买时长 根据需求选择购买时长,“按需”模式无需配置。 勾选“自动续费”后,当服务期满时,系统会自动按照购买周期进行续费。 确认参数配置无误后,在页面右下角单击“立即购买”。 确认订单详情无误后,阅读并勾选《安全云脑服务(SecMaster)免责声明》,单击“去支付”。 在
单击列表左上角的“启用”。 当模型状态更新为启用,则表示启动模型成功。 停用模型 在模型列表中,单击目标模型所在行“操作”列的“停用”。 说明: 如需批量暂停模型,可以勾选所有需要暂停的模型,然后单击列表左上角的“停用”。 当告警模型状态更新为“停用”,表示停用成功。 删除模型
create_time Long 创建时间。Create time. update_by String 更新人。Update by. update_time Long 更新时间。Update time. delete_time Long 删除时间。Delete time. rule_name
20030009 无效的排序字段 400 SecMaster.20030010 无效的排序 400 SecMaster.20030011 更新数据对象错误 400 SecMaster.20030012 删除数据对象错误 400 SecMaster.20030013 搜索数据对象错误
AND 与 rownum <= N 结合使用。 注意事项 TopN 查询的结果会带有更新。 Flink SQL 会根据排序键对输入的流进行排序。 如果 top N 的记录发生了变化,变化的部分会以撤销、更新记录的形式发送到下游。 如果 top N 记录需要存储到外部存储,则结果表需要拥有相同与
安全分析”,进入安全分析页面后,选择“数据投递管理”页签,进入数据投递管理页面。 图4 进入数据投递管理页面 在数据投递管理页面,单击目标投递任务所在行“操作”列的“挂起”。 挂起后,投递任务状态更新为“挂起”,则表示挂起投递任务成功。 启动投递任务 数据投递任务停止投递后,如需重启投递,可启动目标投递任务。
资产IP、所属部门以及个数。 表2 攻击来源分布情况 参数名称 统计周期 更新频率 说明 Top5 网络告警来源分布 近7天 每小时 近7天弹性公网IP被攻击的情况,按照攻击的源IP进行聚合统计,按照聚合后的统计次数由多到少取前五名。 Top5 应用告警来源分布 近7天 每小时
触发类型. TIMER--定时触发, EVENT--事件触发 start_time String 创建时间 end_time String 更新时间 表5 PlaybookInfoRef 参数 参数类型 描述 id String 剧本ID version_id String 剧本版本ID
和弱配置资产的总数。 表1 资产大屏总览 参数名称 统计周期 更新频率 说明 资产总数 实时 每小时 “资产管理”中的全部资产数量。 受攻击资产数 近7天 每小时 “威胁管理 > 告警管理”中,受告警影响的资产去重后的数量。 未防护资产数 实时 每小时 未开启安全防护的资产数量,
问题现象: 工作空间新增完成后,在工作空间内的“资产管理”页面中同步并已显示资产信息,但是“总览”页面中的资产总数仍然显示为0。 图1 总览无资产显示 问题原因: 工作空间创建成功,且资产等数据信息接入完成后,安全云脑将在整点进行数据同步,请耐心等待同步后再进行查看。 解决方法:
洞有关,请更新系统并确保已修补漏洞。 通过云审计服务查看操作日志,查看是否存在未经授权的活动,例如,创建未经授权的IAM用户、策略、角色或临时安全凭证。如果有,请删除任何未经授权的IAM用户、角色和策略,并撤销所有临时凭据。 如果攻击媒介是由未修补的软件、操作系统更新、过期的恶意