NetBlade
Windows ステップ 9 / 12 ~20 分 初級

本当に大事なアラートを設定する:メール、Webhook、そしてノイズを減らす

NetBlade のアラートをメールや Webhook で設定:メールサーバーを用意し、トピック・デバイス・タイミングを選び、読める程度までノイズを抑えます。

アラートは、来月もまだ読んでいてこそ役に立ちます。NetBlade では、何について、どのデバイスで、どのサイトで、誰に、いつ知らせるかをあなたが決められ、トピックの一覧はあえて短く保たれています。この記事では、送信側を一度設定し、次に、埋もれさせずに大事なものを捉える小さなアラートのセットを組みます。

始める前に

  • エージェントが動作し、有効なサブスクリプションまたはトライアルがあり、NetBlade PC で Windows にユーザーがサインインしていること(始める)。
  • メール用:SMTP サーバー名、ポート、暗号化、そして送信を許可されたアカウント。Webhook 用:チャットや自動化ツールが提供する URL。
  • デバイスのあるサイトが少なくとも 1 つ、できれば深く読み取った PC があること。

1. アラートがいつ送られるかを理解する

アラートは、Windows にサインインしている間に動作するエージェントが送ります。PC が電源オフか誰もサインインしていなければ、アラートは待機し、復帰したときに送られます。あと 2 つのルール:

  • 新しいアラートは今から始まります。 作成する前に起きたことは送られません。
  • 「無効になった防御」は実際の遷移でのみ発火します:読み取りが実際に antivirus、ファイアウォール、BitLocker のオンからオフへの変化を見たときで、「判定できなかった」では発火しません。

すべてのメールはフッターにそれを明記します:起きたことを報告し、空白は誰も見なかったことを意味します。

2. メールサーバーまたは Webhook を追加する

サーバーは設定で一度だけ用意し、その後アラートのページと予約レポートがそれを使います。

  1. Settings を開き、Mail servers and webhooks のセクションで Add a server を押します。
  2. Kind を選びます:Email または Webhook、そして Name を付けます。
  3. Email の場合、次を入力します:
    • SMTP server と Port;
    • Encryption:Automatic、STARTTLS、TLS from the start (465)、または None;
    • User と Password;
    • From(ユーザーを使う場合は空のまま);
    • To:1 つのアドレス、またはカンマ区切りで複数。
  4. Webhook の場合、URL を入力します。NetBlade はそこへ JSON ドキュメントを POST します。同じ文が text、content、message の下に入るので、Slack、Discord、ほとんどの自動化プラットフォームは変換なしで何かを表示します;個々の項目は items の下にあります。
  5. Add を押し、次に新しいサーバーの行で Send a test を押します。メッセージが届くか確認します。

パスワードは、NetBlade の他のすべての秘密と同様に、あなたのアカウント向けに Windows DPAPI で暗号化されます。

ヒント: 一般的な SMTP の助言:ポート 587 は通常 STARTTLS と、ポート 465 は TLS from the start と組み合わせます。多くのメールプロバイダーは、アプリケーションが送信する前に、メールボックスで SMTP 認証を有効にするか、アプリ専用パスワードを要求します。アラート専用のメールボックスにすると、フィルタリングと監査が楽になります。

警告: テストしていないサーバーに決して頼らないでください。アプリもこう言います:誰も証明していないチャネルは、動くチャネルとまったく同じに見えます。

3. 7 つのトピックを知る

トピック何が発火させるか
新しいデバイス誰も見たことのないデバイスが、監視するネットワークで応答した
応答しなくなったデバイスかつて応答していたものが、もう応答しない
新たに開いたポート既に存在するデバイスでポートが開いた
監視対象のダウンMonitor ページの対象が応答しなくなった
無効になった防御読み取られたマシンで antivirus、ファイアウォール、BitLocker がオンからオフになった
ソフトウェアの変化読み取られたマシンでプログラムが現れた、消えた、バージョンが変わった
新しい直すべき事項「直すべき事項」リストへの新規登録、しきい値付き

新しい直すべき事項 は、しきい値を持つ唯一のトピックです:悪用中のものだけ、それと、その可能性が高いもの、または 見つかったすべて。普通のオフィスの最初の読み取りは 100 件の検出結果を生み、そのすべてを転送するチャネルは、誰かがミュートするチャネルです。

4. アラートを作る

  1. メニューで Alerts を開き、New alert を押します。
  2. What でトピックを選びます。新しい直すべき事項 の場合は、Which でしきい値を選びます。
  3. Which devices で、気にするデバイスの種別にチェックを入れます。たとえば Camera と NVR。チェックなしはすべての意味です。
  4. Where でサイトを選びます。
  5. To で、それを送るサーバーを選びます。
  6. When で、Tell me at once または In the daily summary を選びます。
  7. Save を押します。表は ON、WHAT、WHICH DEVICES、WHERE、TO、WHEN を表示します;ルールを変えるには Edit を使います。

日次要約に設定したアラートは、1 日 1 回まとめて届きます。各サーバーの時刻は、同じページの Daily summary で設定します。その時刻に PC が電源オフなら、要約は復帰し次第送られます。

5. 静かなままの初期セット

典型的な小規模オフィスでは、サイトごとに:

アラートいつ
新しい直すべき事項、悪用中のものだけ即時に知らせる
無効になった防御、すべての種別即時に知らせる
監視対象のダウン即時に知らせる
応答しなくなったデバイス、サーバー・NAS・カメラ・NVR のみ即時に知らせる
新しいデバイス日次要約で
新たに開いたポート日次要約で
ソフトウェアの変化日次要約で

考え方:即時は今日行動が必要なものだけ、それ以外はすべて、コーヒーを飲みながら読む 1 通の日次メールに。

ヒント: すべての種別の「応答しなくなったデバイス」は、作れる中で最も騒がしいアラートです:帰宅するノート PC がすべて数えられます。Which devices で、常にオンであるべき機器に限定してください。

6. 常に応答すべきものを監視する

「応答しなくなった」のアラートはスキャンに依存します。決してダウンしてはならない数少ないもの(インターネット回線、ファイルサーバー、顧客のネットショップ)には、Monitor の対象を追加します:

  1. Monitor を開きます。
  2. Address or name を入力し、How(Ping、TCP port、または HTTP)を選び、必要なら Port を選びます。
  3. Watch it を押します。

対象は、Windows にサインインしている間、約 1 分に 1 回確認されます。HTTP の対象は、応答がコード 500 未満のときに稼働と数えます。監視対象のダウン アラートと組み合わせてください。

7. 1 台のデバイスを、失わずに黙らせる

1 日じゅう上下するテスト用マシンは、毎回アラートを出すに値しません。

  • そのカードで Edit… を押し、Silent(「これについては通知しない」)をオンにします。
  • 複数のデバイスをまとめてなら、デバイス一覧で Select を使い、次に Mass edit、項目 Alerts muted。

ミュートしたデバイスは表とタイムラインに残ります;ただアラートを送らないだけです。

8. Windows の通知

アラートに加えて、エージェントは、新しいデバイス、監視対象のダウンや復帰、新しい検出結果について、Windows の通知を表示できます。Settings、Behaviour、Notifications でオンオフします。

うまくいったか確認する

  • 各サーバーは、Send a test の後「Last attempt …, sent」を表示します。
  • アラートのページの What was sent は、実際に配信されたメッセージと、失敗をその理由とともに一覧します。
  • Send what is owed は、保留中のメッセージを今すぐ送り出します;「Nothing to send: every rule is up to date with what has happened」は、あなたが最新であることを意味します。

うまくいかないとき

  • 「Sending alerts needs a mail server or a webhook first」。 Settings、Mail servers and webhooks で 1 つ追加します。
  • テストが失敗する。 サーバー、ポート、暗号化をまとめて確認し(ポートと暗号化の不一致がよくある原因)、次にユーザーとパスワード、そしてプロバイダーがアプリケーションからの SMTP を許可しているかを確認します。
  • 「Not an http or https address」。 Webhook の URL は http:// または https:// で始まる必要があります。
  • 「No recipient」。 メールサーバーには To に少なくとも 1 つのアドレスが必要です。
  • アラートが何時間も遅れて届く。 PC が電源オフか、誰もサインインしていませんでした。アラートはエージェントが再び動いたときに送られます。
  • 先週起きたことのアラートがない。 アラートは、作成した瞬間から始まります。
  • antivirus がオフなのに「無効になった防御」が出ない。 このアラートは読み取りが見た変化で発火します。マシンが防御オンの状態で一度も読み取られていなければ、報告すべき遷移がなかったのです;その検出結果は To fix にあります。

次へ

同じデータを、渡せる形に変えましょう:顧客向けのレポート。

← すべての使い方ガイド 機能ガイド → 製品: NetBlade Windows →