检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
request_uuid-timestamp-hostname. 请求示例 创建一条告警规则,告警规则所属的管道ID为772fb35b-83bc-46c9-a0b1-ebe31070a889,告警规则名称为Alert rule,查询类型为SQL,状态为启用。 { "pipe_id"
查看告警规则 功能介绍 查看告警规则 Get alert rule 调用方法 请参见如何调用API。 URI GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/{rule_id} 表1 路径参数 参数 是否必选
告警规则管理 列出告警规则 创建告警规则 删除告警规则 查看告警规则 更新告警规则 模拟告警规则 告警规则总览 启用告警规则 停用告警规则 列出告警规则模板 查看告警规则模板 父主题: API
grouping. schedule Schedule object 调度规则。Schedule Rule. triggers Array of AlertRuleTrigger objects 告警触发规则。Alert triggers. 表7 Schedule 参数 参数类型 描述
描述 template_id String 告警规则模板 ID。Alert rule template ID. update_time Long 更新时间。Update time. template_name String 告警规则模板名称。Alert rule template
tracking. Format is request_uuid-timestamp-hostname. 请求示例 删除告警规则,告警规则请求体为告警规则ID数组。 [ "612b7f41-da89-495b-a6a1-fdf14e4cc794" ] 响应示例 状态码: 200 请求成功
grouping. schedule Schedule object 调度规则。Schedule Rule. triggers Array of AlertRuleTrigger objects 告警触发规则。Alert triggers. 表7 Schedule 参数 参数类型 描述
task tracking. Format is request_uuid-timestamp-hostname. 请求示例 模拟一条告警规则,告警规则所属的管道ID为ead2769b-afb0-45dd-b9fa-a2953e6ac82f,查询类型为SQL,严重程度为提示。 { "pipe_id"
模拟告警。Simulation. schedule 否 Schedule object 调度规则。Schedule Rule. triggers 否 Array of AlertRuleTrigger objects 告警触发规则。Alert triggers. 表4 Schedule 参数 是否必选
创建剧本规则 功能介绍 创建剧本规则 调用方法 请参见如何调用API。 URI POST /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id}/rules 表1 路径参数 参数
用于接收UDP协议日志,配置规则请参见表3。 对象存储 OBS obs 用于读取对象存储OBS桶的日志数据,配置规则请参见表4。 消息队列 KAFKA kafka 用于读取Kafka网络日志数据,配置规则请参见表5。 云脑管道 PIPE pipe 用于将安全云脑数据外发到租户侧,配置规则请参见表6。 Elasticsearch
pipe_id 否 String 数据管道 ID。Pipe ID. rule_name 否 String 告警规则名称。Alert rule name. rule_id 否 String 告警规则 ID。Alert rule ID. status 否 Array of strings 启用状态,启用、停用。Status
of AlertRuleTemplate objects 告警规则模板。Alert rule templates. 表6 AlertRuleTemplate 参数 参数类型 描述 template_id String 告警规则模板 ID。Alert rule template ID.
告警规则总览 功能介绍 List alert rule metrics 调用方法 请参见如何调用API。 URI GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/metrics 表1 路径参数 参数 是否必选
删除剧本规则 功能介绍 删除剧本规则 调用方法 请参见如何调用API。 URI DELETE /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id}/rules/{rule_id}
更新剧本规则 功能介绍 更新剧本规则 调用方法 请参见如何调用API。 URI PUT /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id}/rules/{rule_id} 表1
查询剧本规则详情 功能介绍 查询剧本规则详情 调用方法 请参见如何调用API。 URI GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/versions/{version_id}/rules/{rule_id}
mutate解析,解析规则请参见表3。 grok解析 grok 正则解析,解析规则请参见表4。 date解析 date 时间解析,解析规则请参见表5。 drop解析 drop 报文删除。无具体规则,选择该规则,即可删除当前传入的日志记录。 prune解析 prune 黑白名单解析,解析规则请参见表6。
剧本规则管理 查询剧本规则详情 删除剧本规则 创建剧本规则 更新剧本规则 父主题: API
志采集器节点(ECS)纳管到安全云脑。 安装组件控制器 在步骤五:网络连通配置执行后的页面中,单击页面右下角“下一步”,进入“脚本安装验证”页面。 单击复制安装组件控制器的命令。 图1 复制安装命令 安装组件控制器。 远程登录(可选)步骤一:购买ECS准备的ECS。 您可以登录弹