告警中心用于匯總展示所有入侵檢測模塊的告警信息,幫助用戶快速了解整體安全告警概況。包括需緊急處理的告警、待處理告警、已處理告警;存在告警的服務器、已隔離文件、已攔截IP。
前提條件
入侵檢測防護模塊已開啟防護,詳細操作請參見安全配置。
查看告警
登錄服務器安全衛士(原生版)控制臺。
在左側導航欄,選擇“入侵檢測 > 告警中心”,進入告警中心頁面。
在頁面右上角選擇查詢告警的時間范圍。
支持選擇固定周期:最近24小時、最近3天、最近7天、最近30天。
也可以自定義時間范圍,自定義只能選擇30天范圍內。
查看告警統計信息。頁面上方展示所有入侵檢測模塊告警的統計情況。
| 統計項 | 說明 | 操作 |
|---|---|---|
| 需緊急處理的告警 | 展示在選擇的時間范圍內,告警等級為“高危”且“待處理”告警數量。 | 單擊“需緊急修復的告警”的數值,頁面下方告警列表將展示告警等級為“高危”且“待處理”的告警。 |
| 待處理告警 | 展示在選擇的時間范圍內,所有的“待處理”告警個數統計。 | 單擊“待處理告警”的數值,頁面下方告警列表將展示所有“待處理”的告警。 |
| 已處理告警 | 展示在選擇的時間范圍內,所有的“已處理”告警個數統計。 | 單擊“已處理告警”的數值,頁面下方告警列表將展示所有“已處理”的告警。 |
| 存在告警的服務器 | 展示在選擇的時間范圍內,存在告警的服務器個數(展示去重后的個數)。 | 單擊“存在告警的服務器”的數值,頁面下方告警列表將展示“待處理”的告警,且每個服務器只展示一條告警(告警展示優先級按照告警等級進行展示,高>中>低,相同等級按照時間最近展示)。 |
| 已隔離文件 | 展示在選擇的時間范圍內,已隔離的文件個數(展示去重后的個數)。 | 單擊“已隔離文件”的數值,頁面下方告警列表將展示“已處理”的告警,且每個文件只展示一條告警(按照時間最近優先展示)。 |
| 已攔截IP | 展示在選擇的時間范圍內,暴力破解阻斷狀態為“阻斷成功”的IP個數(展示去重后的個數)。 | 單擊“已攔截IP”的數值,頁面下方告警列表將展示“已處理”的告警,且每個IP只展示一條告警(按照時間最近優先展示)。 |
選擇攻擊階段分類,支持根據“ATT&CK攻擊階段”查看攻擊階段信息。
ATT&CK攻擊階段 | 說明 |
|---|---|
初始入口 | 攻擊者嘗試進入您的網絡或系統。 |
代碼執行 | 攻擊者成功進入您的系統,嘗試運行惡意軟件或命令,以進一步控制系統或竊取數據。 |
持久化 | 攻擊者采取措施以確保其在系統中的持久存在,以便在需要時重新訪問或繼續攻擊。 可能涉及設置后門、修改系統配置、利用系統漏洞等。 |
權限提升 | 攻擊者嘗試從普通用戶權限提升為管理員或系統權限,以便控制整個系統。 |
防御繞過 | 攻擊者嘗試使用各種技術來繞過安全防御措施,避免被檢測到。 如使用混淆加密技術對惡意軟件進行二次封裝、利用系統漏洞進行攻擊等。 |
憑據竊取 | 攻擊者收集系統中的敏感數據,如賬號名稱和密碼。 |
| 發現 | 發現攻擊者攻擊IP、攻擊類型以及掃描的端口。 |
命令與控制 | 攻擊者嘗試建立與被攻擊機器的通信渠道,以便遠程控制機器上的惡意軟件或執行其他攻擊操作。 |
影響破壞 | 攻擊者利用收集到的數據或控制的系統,嘗試對您的系統造成損害,如數據泄露、系統癱瘓等。 |
查看告警信息
| 參數 | 說明 |
|---|---|
| 緊急程度 | 告警的緊急程度,包括緊急、可疑、提醒。 |
| 告警名稱 | 攻擊類型的告警名稱。 |
| 告警摘要 | 告警內容的簡要描述。 |
| 告警類型 | 告警的類型,包括異常登錄、暴力破解、后門檢測、可疑操作、反彈Shell、進程提權、WebShell、端口蜜罐等。 |
| 影響資產 | 受影響的服務器,展示名稱和IP地址。 |
| 攻擊階段 | ATT&CK攻擊階段,包括初始入口、代碼執行、持久化、權限提升、防御繞過、憑據竊取、發現、收集、命令與控制、影響破壞。 |
| 最新發現時間 | 告警發現時間。 |
| 狀態 | 告警的處理狀態,可分為兩大類:未處理、已處理。 其中已處理細分為:已加白、已忽略、已隔離、已攔截。 |
處置告警
您可以根據自己的業務需求,自行判斷并處理告警,快速清除資產中的安全威脅。告警處理完成后,告警的狀態將從“未處理”變為“已處理”。
登錄服務器安全衛士(原生版)控制臺。
在左側導航欄,選擇“入侵檢測 > 告警中心”,進入告警中心頁面。
在頁面下方的告警列表中,單擊告警操作列的“詳情”,可在彈出的對話框中查看告警詳情。
核對告警信息,單擊彈窗下方的“處理”按鈕,根據業務實際需求處理告警。
在彈出的告警處理對話框中,選擇告警處理方式。
忽略:選擇忽略,告警狀態將變為已忽略。
加白名單:選擇加白名單,系統會為您自動填寫加白規則,若自動生成的加白規則不滿足您也可以自定義加白規則。
文件隔離:選擇隔離文件,告警狀態將變為已隔離。
文件刪除:選擇刪除文件,刪除文件可能影響業務系統正常運行,文件被刪除后無法恢復,請謹慎操作。
填寫備注后,單擊“提交”即可完成告警處理。
導出告警
登錄服務器安全衛士(原生版)控制臺。
在左側導航欄,選擇“入侵檢測 > 告警中心”,進入告警中心頁面。
單擊告警列表右上角的“導出”按鈕,導出告警。
如果您只需要導出某個ATT&CK攻擊階段的告警或某一類告警,您可以先選中相應的ATT&CK攻擊階段或告警事件類型,再單擊“導出”按鈕。
頁面右上角會顯示導出狀態,當導出完成后,單擊“下載”,將告警列表下載到本地。
注意
若“關閉”頁面,此時告警列表還未下載到本地,若需要下載,則需要重新導出。