检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
信息。 区域(Region) 从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Regio
任务中心”,默认进入我的待办页面。 图2 我的待办 在待办任务列表中查看待办任务详情。 表1 待办任务参数说明 参数名称 参数说明 任务名称 该条任务的名称。 业务类型 任务属于的类型。 流程发布 剧本发布 剧本-节点审核 关联对象 对应的剧本/流程名称。 创建人 创建任务的用户。 审核人 该剧本/流程的审核人员。
流程参数说明 参数名称 参数说明 名称 流程名称。 数据类 流程对应的数据类。 流程状态 流程当前状态。当前分为已启用和未启用两种状态。 流程类型 流程当前的类型。 当前版本 流程当前的版本。 创建人 创建该流程的用户。 创建时间 流程的创建时间。 修改人 最近一次修改该流程的用户。 更新时间
string <>[](), 否 字段修剪 表3 mutate解析 解析规则 对应的logstash配置项 类型 默认值 是否必填 描述 类型转化 convert hash -- 否 类型转化 数组联合 join hash -- 否 数组联合 转为小写 lowercase array --
插件两种类型,其中,自定义的插件可以在集市中显示,也可以在剧本中使用。 插件集:是具有相同业务场景的插件集合。 函数:是可以在剧本中选用的执行函数,在剧本中执行特定的行为。 连接器:是用于连接数据源,将告警、事件等安全数据接入安全云脑,包括事件触发和定时触发两种连接器类型。 公共
新增应急策略 参数名称 参数说明 阻断对象类型 选择阻断对象的类型,可选择IP或IAM。 阻断对象 当阻断对象类型选择IP时,输入需要阻断的单个(或多个)IP地址或IP地址段,如有多个IP地址或地址段,请使用英文逗号隔开。 当阻断对象类型为IAM时,请填写IAM用户名称。 单次下发应急策略阻断对象说明如下:
入关键词后按“Enter”,即可快速查询指定任务。 表1 已处理任务参数说明 参数名称 参数说明 任务名称 该条任务的名称。 业务类型 任务属于的类型。 流程发布 剧本发布 剧本-节点审核 关联对象 对应的剧本/流程名称。 创建人 创建任务的用户。 备注 该条任务的备注信息。 审核人
操作场景 应急策略作为告警一键阻断的止血手段,可根据告警来源选择相应的类型对攻击者进行阻断。表1中为推荐设置,除此之外,您也可以结合对多条告警的综合调查结果,对单个攻击源采用多种类型进行阻断。 表1 推荐阻断策略 告警类型 对应防线 推荐阻断策略 HSS告警 主机防线 建议优先采用VPC策略阻断
响应Body参数 参数 参数类型 描述 count Integer 总条数 audit_logs Array of AuditLogInfo objects 审计日志列表信息 表7 AuditLogInfo 参数 参数类型 描述 instance_type String 实例类型(AOP_WORKFLOW--流程
路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目ID workspace_id 是 String 工作空间ID version_id 是 String 剧本版本ID 请求参数 表2 请求Header参数 参数 是否必选 参数类型 描述 X-Auth-Token
请求Body参数 参数 是否必选 参数类型 描述 rule 否 ConditionInfo object 剧本触发规则详情 表4 ConditionInfo 参数 是否必选 参数类型 描述 expression_type 否 String 表达式类型。默认为common,事件触发剧本必填
请求Body参数 参数 是否必选 参数类型 描述 rule 是 ConditionInfo object 剧本触发规则详情 表4 ConditionInfo 参数 是否必选 参数类型 描述 expression_type 否 String 表达式类型。默认为common,事件触发剧本必填
参数 是否必选 参数类型 描述 X-Auth-Token 是 String 用户Token,通过调用IAM服务获取用户Token接口获取。 IAM user token, fetch from IAM api. 表3 请求Body参数 参数 是否必选 参数类型 描述 rule_name
置信度,取值范围是80-100 表10 indicator_type 参数 参数类型 描述 indicator_type String 情报类型 id String 情报类型ID 表11 environment 参数 参数类型 描述 vendor_type String 环境供应商 domain_id
表7 indicator_type 参数 是否必选 参数类型 描述 indicator_type 是 String 威胁情报类型 id 是 String 情报类型ID 表8 DataClassRefPojo 参数 是否必选 参数类型 描述 id 是 String 数据类ID name
Service,HSS)漏洞扫描数据,集中呈现云上资产漏洞风险,帮助用户及时发现资产安全短板,修复危险漏洞。 HSS的漏洞扫描原理以及支持扫描的漏洞类型请参见HSS漏洞管理概述。 主机漏洞 安全云脑支持接入HSS的漏洞扫描结果数据,实时呈现主机漏洞扫描检测信息,支持查看漏洞详情,并提供相应漏洞修复建议。
String SQL执行类型。 sql_result String SQL执行结果。 db_type String 数据库类型。 sec-dsc-alarm DSC告警日志的保留字段根据日志类型有所不同,具体如下: 表17 AK SK泄露(aksk_leakage) 字段 类型 字段含义 log_type
“自动更改告警名称”流程共四个插件节点:获取告警类型id、获取告警详情、SecMasterBiz、告警名称更新。本流程只需配置SecMasterBiz插件节点,该节点用来定制告警名称的。 图1 自动更改告警名称流程 约束与限制 目前,仅支持对webshell攻击类型告警名称进行自定义修改。 配置并启用剧本
工作空间概述 本章节将介绍工作空间的定义、类型和基本操作等内容。 什么是工作空间? 工作空间(Workspace)属于安全云脑顶层工作台。 空间管理: 单个工作空间可绑定普通项目、Region,可支撑不同场景下的工作空间运营模式。 空间托管:跨账号安全运营,可实现工作空间委托集中
在左侧导航栏选择“安全态势 > 任务中心”,默认进入我的待办页面。 图2 我的待办 在目标待办任务所在行“操作”列,单击“审批”。 不同业务类型,审批方式不同: 剧本发布:右侧弹出“剧本发布”界面,填写“审核意见”,并根据页面提示进行审批。 流程发布:右侧弹出“流程发布”界面,填写“审核意见”,并根据页面提示进行审批。