跳到內容
繁體中文

指令規則與阻斷

連線建立之後,管控還沒結束。命中規則的指令可以當場擋下,不用等事後報表; 不擋的也可以留一筆告警等人審閱。規則依協議分流,因為 shell 和 SQL 的寫法本來就不通用。

告警頁:規則告警記錄與來源篩選

到「告警」頁的「規則管理」分頁新增規則:

  1. 規則名稱,例如「刪除根目錄」。
  2. 比對規則:正規表示式,例如 rm\s+-rf\s+/。存檔時會編譯驗證,寫錯會告訴你錯在哪。
  3. 嚴重程度:高、中、低。
  4. 動作:告警或阻斷。
  5. 適用協議:可多選,不選表示全協議。可選的有 SSH、容器 exec、MySQL、PostgreSQL、Redis、SQL Server。

選「阻斷」時,命中的那一行不會送往目標主機,終端會收到一段可讀的警告, 同時記下這次阻斷並照常推播告警。阻斷比對在互動式的行模式下進行。

系統內建幾條資料庫的危險規則:刪表、刪庫、清空表、授與全部權限這一類的 SQL 規則, 以及清空資料的 Redis 規則,各自限定在對應的協議上。

規則可選輸入或輸出比對方向,並指定人員或 AI agent 適用對象。輸出側規則用於偵測敏感內容,命中時發告警。agent 專屬規則與範圍外探測熔斷的事件同樣出現在告警記錄。敏感原文調閱也可依政策產生告警。

阻斷事件會出現在三個地方,內容一致:連線的錄影裡、正在監看的稽核員畫面上、以及稽核紀錄。 告警走的是與比對相同的寫入路徑,所以同樣被日誌轉送涵蓋。

「告警記錄」分頁可以依嚴重程度、使用者、資產、時間範圍篩選,也可以只看未審閱的。

每一筆記錄留存的是觸發當下的規則名稱與嚴重程度快照, 所以規則之後改名或刪除,不影響歷史紀錄的可讀性。 除了規則命中之外,指令稽核降級、新來源位址、agent 探測熔斷與敏感內容調閱也可能產生具名告警。

審閱處置在告警列按「審閱」,選誤報或升級處理,可以附說明。 處置可以重做,用來修正誤判。詳見每日審閱與複審。

告警記錄可選最多 50 筆進行批次審閱,填共用理由與處置分類,提交後查看逐筆結果;部分完成時重新查詢未處理列。本人觸發的告警由個別審閱流程處理。

告警可以送到 webhook 或 Slack。webhook 收到的 JSON 含告警本身、命中的規則、 以及會話脈絡(會話識別、使用者、資產、來源位址)。設定方式見日誌轉送與通知。

  • 告警記錄欄位:規則名稱與嚴重程度快照、使用者、資產、指令內容、觸發時間, 以及審閱者、審閱時間、處置分類與備註。
  • 阻斷事件的紀錄同構,另標明這次是擋下而不是放行。
  • 規則的新增、修改、刪除留紀錄,變更之後即時生效。
  • 審閱處置留紀錄,含處置分類。