操作場景
當收到告警信息且經過分析后,如果發現有攻擊成功或有其他較為嚴重影響的,則需要進行單獨處理,可以將它轉為事件或關聯事件。
本章節主要介紹如何將告警轉為事件,以及告警如何關聯事件。
告警和事件關系說明
本部分介紹告警和事件的含義、區別,告警轉事件的原因和告警關聯事件的原因。
告警和事件的含義與區別
| 類別 | 告警 | 事件 |
|---|---|---|
| 定義 | 告警是運維中的一種異常信號的通知,通常是由監控系統或安全設備在檢測到系統或網絡中的異常情況時自動生成的。例如,當服務器的CPU使用率超過90%時,系統可能會發出告警。這些異常情況可能包括系統故障、安全威脅或性能瓶頸等。 告警通常有明確的指示性,能夠明確指出異常發生的位置、類型和影響。同時,告警可以按照嚴重程度來進行分類,如緊急、重要、一般等,以便運維人員根據告警的嚴重程度來決定哪些需要優先處理。 告警的目的是及時通知相關人員,以便能夠迅速響應并采取措施解決問題。 | 事件是一個更廣泛的概念,可以包括告警,但不限于此。事件可以是系統正常操作的一部分,也可以是異常或錯誤。在運維和安全領域,事件通常指的是已經發生并需要被關注、調查和處理的問題或故障。事件可能由一條或多條告警觸發,也可能由其他因素(如用戶操作、系統日志等)引發。 事件的目的更廣泛,可以是為了記錄、分析、報告或審計,通常用于記錄和報告系統的歷史行為,以便于分析和審計。 |
| 處理流程 | 告警的處理流程通常包括接收、確認、分析、響應和關閉等步驟。當監控系統發出告警時,運維人員首先需要確認告警的真實性,然后分析告警的原因和影響范圍,最后采取相應的措施來解決問題,并關閉告警。 | 事件的處理流程則更加復雜和全面。除了包含告警處理流程中的各個環節外,事件處理還需要進行事件調查、影響評估、風險分析、制定應急計劃、執行應急響應、事后總結等步驟。事件處理的目標是徹底解決問題,防止類似事件再次發生,并減少事件對業務的影響。 |
| 重要性與緊急程度 | 告警一般需要立即評估和響應。 每條告警的緊急程度和重要性各不相同,取決于告警的類型、級別和影響的范圍。一些告警可能只是簡單的提醒或預警,而另一些告警則可能表示系統已經遭受嚴重攻擊或面臨重大故障風險。 | 事件可能需要記錄、分析或在某些情況下采取行動,但不一定需要立即響應。 事件通常比告警具有更高的重要性和緊急程度。因為事件已經發生并產生了實際的影響,需要立即采取措施來應對和解決問題。如果事件得不到及時處理,可能會給組織帶來重大的經濟損失或聲譽損害。 |
告警轉事件或關聯事件的原因
告警通常是在系統或服務出現異常或潛在故障時產生的通知。這些異常可能會直接影響業務的正常運行,因此告警需要被及時處理,以防止業務異常。告警通常需要采取相應的措施來清除故障,否則可能會因為這些異常或故障引起業務的異常。
事件則是在系統或服務在正常運行狀態下產生的通知,它可能涉及到一些重要的狀態變化,但不一定會引起業務異常。因此,事件一般不需要進行處理,主要用于幫助分析、定位問題。
| 類別 | 說明 |
|---|---|
| 告警轉事件原因 | 當告警的嚴重性達到一定程度,或者持續出現,或者其影響范圍廣泛時,它可能不再僅僅是一個需要關注的信號,也可能表明系統或網絡中存在一個持續性的問題,此時,它已經演變成了一個需要立即處理的事件,這種情況下,可以將告警轉化為事件來處理,以便深入調查問題的根源,并采取相應的措施來徹底解決。通常告警轉事件的原因有以下幾個方面:
總而言之,將告警轉換為事件助于簡化工作流程、提升問題解決效率、便于歷史回顧與趨勢分析。 |
| 告警關聯事件原因 | 告警關聯事件是監控和故障管理中的一個重要環節,它涉及到將多個獨立但可能相互關聯的事件或告警組合起來,以便更好地理解問題的根源和范圍,從而更有效地進行故障排查和響應。通常告警關聯事件的原因有以下幾個方面:
|
告警轉事件
登錄管理控制臺。
單擊頁面左上方的
,選擇“安全 > 態勢感知(專業版)”,進入態勢感知(專業版)管理頁面。在左側導航欄選擇“工作空間 > 空間管理”,并在工作空間列表中,單擊目標工作空間名稱,進入目標工作空間管理頁面。
在左側導航欄選擇“威脅管理 > 告警管理”,進入告警管理頁面。
在告警管理列表中,單擊目標告警所在行“操作”列的“轉事件”,右側彈出轉事件配置頁面。
同時,還可以在某條告警詳情頁面,單擊頁面上方的“告警轉事件”。
在轉事件配置頁面中,填寫“事件名稱”并選擇“類型”。
事件名稱將自動填入當前告警的名稱,可以根據需要進行修改。
設置完成后,單擊“確認”。
在左側導航欄選擇“威脅管理 > 事件管理”,進入事件管理頁面查看事件信息,詳細操作指導和事件參數解釋請參見查看事件信息。
告警關聯事件
登錄管理控制臺。
單擊頁面左上方的
,選擇“安全 > 態勢感知(專業版)”,進入態勢感知(專業版)管理頁面。在左側導航欄選擇“工作空間 > 空間管理”,并在工作空間列表中,單擊目標工作空間名稱,進入目標工作空間管理頁面。
在左側導航欄選擇“威脅管理 > 告警管理”,進入告警管理頁面。
在告警管理列表中,勾選需要關聯事件的告警,并單擊列表上方的“關聯事件”,彈出綁定事件對話框。
在綁定事件對話框中,勾選需要綁定的事件,并單擊“確認”。
關聯完成后,在告警列表中單擊目標告警類型,進入告警詳情頁面后,選擇“關聯已有事件”頁簽,查看關聯信息。