-
查看已有分类映射 - 安全云脑 SecMaster
查看已有分类映射 操作场景 分类和映射是对云服务告警进行类型匹配和字段映射。 本章节介绍如何查看已有分类映射。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。 在左侧导航栏选择“工作空间 > 空间管理”,
-
漏洞管理 - 安全云脑 SecMaster
面。 在安全云脑管理页面选择“风险预防 > 漏洞管理”,进入漏洞管理页面。 图1 进入漏洞管理页面 筛选“等级”为“高危”、“是否已处理”为“未处理”的Linux漏洞、Windows漏洞和应用漏洞,优先进行修复。 在进行漏洞修复前,需提前和您的业务相关人员确认漏洞修复是否会对业务造成影响。
-
新增数据投递 - 安全云脑 SecMaster
目前支持投递到以下云产品中:对象存储服务(Object Storage Service,OBS)、云日志服务(Log Tank Service,LTS)。 本章节介绍如何新增数据投递。 前提条件 如需投递到OBS中,需要已有一个桶策略为公共读写的可用的桶。如需创建,详细操作请参见创建OBS桶。 如需投递到L
-
删除管道 - 安全云脑 SecMaster
删除管道 操作场景 本章节介绍如何删除管道。 数据将会被同步删除,且不可恢复,请谨慎操作。 约束与限制 系统创建的数据管道不支持删除操作。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。 在左侧导航栏选择“工作空间
-
管理模型 - 安全云脑 SecMaster
管理模型 操作场景 本章节将介绍如何管理模型,如启用、停用、删除模型等操作。 约束与限制 仅支持对自定义创建的模型进行启用、停用、删除操作。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。 在左侧导航栏选择“工作空间
-
调用说明 - 安全云脑 SecMaster
安全云脑提供了REST(Representational State Transfer)风格API,支持您通过HTTPS请求调用,调用方法请参见如何调用API。 父主题: 使用前必读
-
查看已有布局 - 安全云脑 SecMaster
查看已有布局 操作场景 本章节将介绍如何查看已有布局。 查看已有布局 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。 在左侧导航栏选择“工作空间 > 空间管理”,并在工作空间列表中,单击目标工作空间名称,进入目标工作空间管理页面。
-
综合态势感知大屏 - 安全云脑 SecMaster
近7天平均告警关闭时间。计算方法如下: MTTR(平均恢复时间)=每个告警的处理时间总和/告警总数,其中,每个告警的处理时间=关闭时间-创建时间。 7天事件自动处置统计 近7天 5分钟 近7天告警被手动处理和自动处理了的统计总数。 手动处置:告警管理中手动关闭的告警数量; 自动处置:由安全云脑剧本等方式自动关闭的告警数量。
-
编辑管道 - 安全云脑 SecMaster
编辑管道 操作场景 管道创建成功后,可对管道Shard数、描述、生命周期进行修改。 本章节介绍如何修改管道参数信息。 约束与限制 系统创建的数据管道不支持编辑操作。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
-
值班监控 - 安全云脑 SecMaster
填写风险IP,选择WAF防线,阻断老化15天,进行危险IP封堵。 图12 一键阻断 典型告警处理指导 表3 典型告警处理指导 告警类型 安全防线 依赖数据源 云脑智能模型 护网推荐处理建议 侦察阶段典型告警 网络防线 NIP攻击日志 网络-高危端口对外暴露 排查源IP对系统中的
-
服务授权 - 安全云脑 SecMaster
服务授权 操作场景 使用安全治理功能前,需要获取访问云服务资源的权限,授权后,才能通过策略扫描帮您快速识别云上资产的安全遵从情况。 本章节将介绍如何授权访问用户云上资产。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
-
导入/导出事件 - 安全云脑 SecMaster
导入/导出事件 操作场景 本章节主要介绍如何导入、导出事件。 约束与限制 仅支持导入.xlsx格式的文件,且文件大小不超过5MB。 最多支持导出9999条事件信息。 导入事件 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
-
查看威胁情报 - 安全云脑 SecMaster
查看威胁情报 操作场景 本章节介绍如何查看威胁情报类型。 约束与限制 系统内置威胁情报类型已默认关联已有布局,暂不支持自定义关联布局。 系统内置威胁情报类型默认处于启用状态,暂不支持进行编辑、启用、禁用、删除操作。 查看已有威胁情报类型 登录管理控制台。 在页面左上角单击,选择“安全与合规
-
查询剧本实例详情 - 安全云脑 SecMaster
查询剧本实例详情 功能介绍 Show playbook instance 调用方法 请参见如何调用API。 URI GET /v1/{project_id}/workspaces/{workspace_id}/soc/playbooks/instances/{instance_id}
-
查看已有模板 - 安全云脑 SecMaster
安全云脑支持利用模型对管道中的日志数据进行扫描,如果不在模型设置范围内容,将产生告警提示。模型是基于模板而创建的,因此,需利用已有模板创建模型。 本章节介绍如何查看已有模型模板。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
-
告警规则总览 - 安全云脑 SecMaster
告警规则总览 功能介绍 List alert rule metrics 调用方法 请参见如何调用API。 URI GET /v1/{project_id}/workspaces/{workspace_id}/siem/alert-rules/metrics 表1 路径参数 参数 是否必选
-
值班响应大屏 - 安全云脑 SecMaster
更新频率 说明 未处理漏洞 近7天 5分钟 未处理漏洞统计数据。 漏洞数据统计情况来源于当前工作空间的“风险预防 > 漏洞管理”,如需查看对应详细信息,可以前往该页面进行查看。 图7 未处理漏洞 未处理基线 如图8所示,列表呈现TOP5的未处理基线的信息,包括基线发现时间、基线描述
-
快速添加日志告警模型 - 安全云脑 SecMaster
快速添加日志告警模型 操作场景 安全云脑支持将查询分析结果设置告警模型,并在满足条件时触发告警。 本章节将接入如何快速为日志设置告警模型。 前提条件 已完成数据接入,详细操作请参见数据集成。 操作步骤 登录管理控制台。 在页面左上角单击,选择“安全与合规 > 安全云脑 SecMaster”,进入安全云脑管理页面。
-
安全评分 - 安全云脑 SecMaster
20 存在未处理的高危漏洞 5 存在未处理的中危漏洞 2 存在未处理的低危漏洞 0.1 威胁告警 存在未处理的致命告警事件 10 按照威胁事件处置指导建议进行修复,修复后自动刷新评分。 30 存在未处理的高危告警事件 5 存在未处理的中危告警事件 2 存在未处理的低危告警事件 0
-
态势总览 - 安全云脑 SecMaster
(单击“前往处理”,进入该页面)显示的是所有检测时间的各类数据详情,因此,安全风险处理页面的数据总数≤告警管理或漏洞管理页面的数据总数。 处理安全风险: 在“安全评分”栏中,单击“立即处理”,系统右侧弹出“安全风险处理”页面。 在“安全风险处理”页面中,单击“前往处理”,进入“告