管理告警白名單
更新時間 2024-06-12 17:59:02
最近更新時間: 2024-06-12 17:59:02
分享文章
本小節介紹管理告警白名單。
白名單管理提供告警白名單的展示與刪除功能,用戶可以通過配置告警白名單避免大量告警誤報的發生,提升安全事件告警質量。
告警白名單用于忽略告警,把當前告警事件加入告警白名單后,當再次發生相同的告警時不再進行告警。
在“安全告警事件”頁面處理告警事件時,如果告警為誤報,您可以將告警加入告警白名單。告警加入白名單后,后續主機安全平臺不會再對該事件進行告警和統計。
約束限制
需開啟旗艦版、網頁防篡改版、容器版任一防護版本。
添加告警白名單
| 添加方式 | 說明 |
|---|---|
| 加入告警白名單 | 處理告警事件時,將告警事件加入到告警白名單。 以下類型的告警事件加入“告警白名單”: 反彈Shell 勒索軟件 惡意程序 Webshell 進程異常行為 進程提權 文件提權 高危命令執行 惡意軟件 關鍵文件變更 文件/目錄變更 異常Shell Crontab可疑任務 非法系統帳號 一般漏洞利用 |
查看告警白名單
加入告警白名單后,您可以查看已添加的告警白名單,操作步驟如下所示。
1、登錄管理控制臺。
2、在頁面左上角單擊 ,選擇“區域”,選擇“安全 > 企業主機安全”,進入“企業主機安全”頁面。
3、在左側導航樹中,選擇“入侵檢測 > 白名單管理”,進入“白名單管理”頁面。
4、選擇“告警白名單”頁簽,查看已添加的告警白名單列表,參數說明如表7-9所示。
告警白名單列表參數說明
| 參數名稱 | 參數說明 |
|---|---|
| 告警類型 | 白名單的告警類型名稱。 |
| SHA256 | 目標文件哈希。 |
| 路徑 | 服務器文件路徑。 |
| 數據來源 | 目標白名單的來源方式。 |
相關操作
刪除告警白名單
若您需要刪除已添加的告警白名單,您可以進入告警白名單列表,選擇待刪除的告警白名單,單擊“刪除”,刪除告警白名單。
注意刪除告警白名單后,若發生再次發生該告警事件,將觸發告警,刪除操作執行后無法恢復,請謹慎操作。