本当に大事なアラートを設定する:メール、Webhook、そしてノイズを減らす
NetBlade のアラートをメールや Webhook で設定:メールサーバーを用意し、トピック・デバイス・タイミングを選び、読める程度までノイズを抑えます。
アラートは、来月もまだ読んでいてこそ役に立ちます。NetBlade では、何について、どのデバイスで、どのサイトで、誰に、いつ知らせるかをあなたが決められ、トピックの一覧はあえて短く保たれています。この記事では、送信側を一度設定し、次に、埋もれさせずに大事なものを捉える小さなアラートのセットを組みます。
始める前に
- エージェントが動作し、有効なサブスクリプションまたはトライアルがあり、NetBlade PC で Windows にユーザーがサインインしていること(始める)。
- メール用:SMTP サーバー名、ポート、暗号化、そして送信を許可されたアカウント。Webhook 用:チャットや自動化ツールが提供する URL。
- デバイスのあるサイトが少なくとも 1 つ、できれば深く読み取った PC があること。
1. アラートがいつ送られるかを理解する
アラートは、Windows にサインインしている間に動作するエージェントが送ります。PC が電源オフか誰もサインインしていなければ、アラートは待機し、復帰したときに送られます。あと 2 つのルール:
- 新しいアラートは今から始まります。 作成する前に起きたことは送られません。
- 「無効になった防御」は実際の遷移でのみ発火します:読み取りが実際に antivirus、ファイアウォール、BitLocker のオンからオフへの変化を見たときで、「判定できなかった」では発火しません。
すべてのメールはフッターにそれを明記します:起きたことを報告し、空白は誰も見なかったことを意味します。
2. メールサーバーまたは Webhook を追加する
サーバーは設定で一度だけ用意し、その後アラートのページと予約レポートがそれを使います。
- Settings を開き、Mail servers and webhooks のセクションで Add a server を押します。
- Kind を選びます:Email または Webhook、そして Name を付けます。
- Email の場合、次を入力します:
- SMTP server と Port;
- Encryption:Automatic、STARTTLS、TLS from the start (465)、または None;
- User と Password;
- From(ユーザーを使う場合は空のまま);
- To:1 つのアドレス、またはカンマ区切りで複数。
- Webhook の場合、URL を入力します。NetBlade はそこへ JSON ドキュメントを POST します。同じ文が
text、content、messageの下に入るので、Slack、Discord、ほとんどの自動化プラットフォームは変換なしで何かを表示します;個々の項目はitemsの下にあります。 - Add を押し、次に新しいサーバーの行で Send a test を押します。メッセージが届くか確認します。
パスワードは、NetBlade の他のすべての秘密と同様に、あなたのアカウント向けに Windows DPAPI で暗号化されます。
ヒント: 一般的な SMTP の助言:ポート 587 は通常 STARTTLS と、ポート 465 は TLS from the start と組み合わせます。多くのメールプロバイダーは、アプリケーションが送信する前に、メールボックスで SMTP 認証を有効にするか、アプリ専用パスワードを要求します。アラート専用のメールボックスにすると、フィルタリングと監査が楽になります。
警告: テストしていないサーバーに決して頼らないでください。アプリもこう言います:誰も証明していないチャネルは、動くチャネルとまったく同じに見えます。
3. 7 つのトピックを知る
| トピック | 何が発火させるか |
|---|---|
| 新しいデバイス | 誰も見たことのないデバイスが、監視するネットワークで応答した |
| 応答しなくなったデバイス | かつて応答していたものが、もう応答しない |
| 新たに開いたポート | 既に存在するデバイスでポートが開いた |
| 監視対象のダウン | Monitor ページの対象が応答しなくなった |
| 無効になった防御 | 読み取られたマシンで antivirus、ファイアウォール、BitLocker がオンからオフになった |
| ソフトウェアの変化 | 読み取られたマシンでプログラムが現れた、消えた、バージョンが変わった |
| 新しい直すべき事項 | 「直すべき事項」リストへの新規登録、しきい値付き |
新しい直すべき事項 は、しきい値を持つ唯一のトピックです:悪用中のものだけ、それと、その可能性が高いもの、または 見つかったすべて。普通のオフィスの最初の読み取りは 100 件の検出結果を生み、そのすべてを転送するチャネルは、誰かがミュートするチャネルです。
4. アラートを作る
- メニューで Alerts を開き、New alert を押します。
- What でトピックを選びます。新しい直すべき事項 の場合は、Which でしきい値を選びます。
- Which devices で、気にするデバイスの種別にチェックを入れます。たとえば Camera と NVR。チェックなしはすべての意味です。
- Where でサイトを選びます。
- To で、それを送るサーバーを選びます。
- When で、Tell me at once または In the daily summary を選びます。
- Save を押します。表は ON、WHAT、WHICH DEVICES、WHERE、TO、WHEN を表示します;ルールを変えるには Edit を使います。
日次要約に設定したアラートは、1 日 1 回まとめて届きます。各サーバーの時刻は、同じページの Daily summary で設定します。その時刻に PC が電源オフなら、要約は復帰し次第送られます。
5. 静かなままの初期セット
典型的な小規模オフィスでは、サイトごとに:
| アラート | いつ |
|---|---|
| 新しい直すべき事項、悪用中のものだけ | 即時に知らせる |
| 無効になった防御、すべての種別 | 即時に知らせる |
| 監視対象のダウン | 即時に知らせる |
| 応答しなくなったデバイス、サーバー・NAS・カメラ・NVR のみ | 即時に知らせる |
| 新しいデバイス | 日次要約で |
| 新たに開いたポート | 日次要約で |
| ソフトウェアの変化 | 日次要約で |
考え方:即時は今日行動が必要なものだけ、それ以外はすべて、コーヒーを飲みながら読む 1 通の日次メールに。
ヒント: すべての種別の「応答しなくなったデバイス」は、作れる中で最も騒がしいアラートです:帰宅するノート PC がすべて数えられます。Which devices で、常にオンであるべき機器に限定してください。
6. 常に応答すべきものを監視する
「応答しなくなった」のアラートはスキャンに依存します。決してダウンしてはならない数少ないもの(インターネット回線、ファイルサーバー、顧客のネットショップ)には、Monitor の対象を追加します:
- Monitor を開きます。
- Address or name を入力し、How(Ping、TCP port、または HTTP)を選び、必要なら Port を選びます。
- Watch it を押します。
対象は、Windows にサインインしている間、約 1 分に 1 回確認されます。HTTP の対象は、応答がコード 500 未満のときに稼働と数えます。監視対象のダウン アラートと組み合わせてください。
7. 1 台のデバイスを、失わずに黙らせる
1 日じゅう上下するテスト用マシンは、毎回アラートを出すに値しません。
- そのカードで Edit… を押し、Silent(「これについては通知しない」)をオンにします。
- 複数のデバイスをまとめてなら、デバイス一覧で Select を使い、次に Mass edit、項目 Alerts muted。
ミュートしたデバイスは表とタイムラインに残ります;ただアラートを送らないだけです。
8. Windows の通知
アラートに加えて、エージェントは、新しいデバイス、監視対象のダウンや復帰、新しい検出結果について、Windows の通知を表示できます。Settings、Behaviour、Notifications でオンオフします。
うまくいったか確認する
- 各サーバーは、Send a test の後「Last attempt …, sent」を表示します。
- アラートのページの What was sent は、実際に配信されたメッセージと、失敗をその理由とともに一覧します。
- Send what is owed は、保留中のメッセージを今すぐ送り出します;「Nothing to send: every rule is up to date with what has happened」は、あなたが最新であることを意味します。
うまくいかないとき
- 「Sending alerts needs a mail server or a webhook first」。 Settings、Mail servers and webhooks で 1 つ追加します。
- テストが失敗する。 サーバー、ポート、暗号化をまとめて確認し(ポートと暗号化の不一致がよくある原因)、次にユーザーとパスワード、そしてプロバイダーがアプリケーションからの SMTP を許可しているかを確認します。
- 「Not an http or https address」。 Webhook の URL は
http://またはhttps://で始まる必要があります。 - 「No recipient」。 メールサーバーには To に少なくとも 1 つのアドレスが必要です。
- アラートが何時間も遅れて届く。 PC が電源オフか、誰もサインインしていませんでした。アラートはエージェントが再び動いたときに送られます。
- 先週起きたことのアラートがない。 アラートは、作成した瞬間から始まります。
- antivirus がオフなのに「無効になった防御」が出ない。 このアラートは読み取りが見た変化で発火します。マシンが防御オンの状態で一度も読み取られていなければ、報告すべき遷移がなかったのです;その検出結果は To fix にあります。
次へ
同じデータを、渡せる形に変えましょう:顧客向けのレポート。