更新时间:2024-01-15
告警白名单功能介绍
白名单管理是一种管理告警的方法,旨在识别和排除不重要的告警。白名单通常是一个维护的列表,其中包含被认为不需要任何操作的告警。在接收到告警时,如果告警被识别为在白名单中,则该告警将被忽略,不会导致任何响应。如果告警白名单得到了正确维护,则可以确保对重要告警进行响应,避免因不重要告警而忽略重要告警的情况。但是告警白名单管理也有一些挑战,例如维护白名单的正确性和合适性、确保白名单不被滥用等。因此,告警白名单管理需要经过认真规划和管理,以确保其安全性和有效性。
加白指标
白名单管理支持多个加白指标结合使用,多个加白指标之间为与关系,白名单规则主要包括规则名称、指标内容、加白时长、创建人、创建时间以及启用状态等自定义规则关键信息;其中加白指标包括五元组、URL、MD5、进程名称、用户、攻击结果、ATT&CK技术以及规则ID等。
![](/_static/202401/3e1cb0e5b37811ee84e6fa163e0bdd14.png)
加白实例
例如业务测试主机地址为10.131.26.196,对与业务测试主机的所有告警均不关注。需要对目的地址10.131.26.196的所有告警进行加白。
检测响应-白名单管理导航栏,点击“新增”按钮,根据上述描述的需求填写白名单规则属性,告警类型为全部,规则名称为业务测试主机10.131.26.196告警加白,生效主机为10.131.26.196,加白时长为永久。点击“确定”即可成功新增白名单规则。
![](/_static/202401/ad4947edb37911ee84e6fa163e0bdd14.png)
点击检测响应->安全告警分析导航栏,过滤条件为加白状态为已加白,目的地址为192.168.81.59,匹配上白名单之后的安全告警处置状态自动调整为处置完成。
如发现某条白名单过期或者不符合业务需求,应立即将对应的告警白名单移除或者禁用。勾选对应的规则名称,点击删除或者禁用,对应告警白名单则失效。
![](/_static/202401/c0f2d576b37911ee84e6fa163e0bdd14.png)
批量编辑端口
添加白名单时,端口支持按段编辑添加,客户对大量端口加白操作,需要将端口逐个填写,增加使用成本,支持端口段方式添加,简化输入端口值;
![](/_static/202401/def12250b37911ee84e6fa163e0bdd14.png)