Alerty, które mają znaczenie: e-mail, webhooki i mniej szumu
Skonfiguruj alerty NetBlade przez e-mail lub webhook: dodaj serwer pocztowy, wybierz tematy, urządzenia i porę, a szum ogranicz tak, by dało się to czytać.
Alert jest przydatny tylko wtedy, gdy za miesiąc nadal go czytasz. NetBlade pozwala ci zdecydować, o czym dostajesz informacje, dla jakich urządzeń, w której lokalizacji, do kogo i kiedy, a listę tematów celowo trzyma krótką. W tym artykule raz konfigurujesz stronę wysyłającą, a potem budujesz niewielki zestaw alertów, które wyłapują to, co ważne, i cię nie zasypują.
Zanim zaczniesz
- Działający agent z aktywną subskrypcją lub okresem próbnym oraz użytkownik zalogowany do Windows na komputerze z NetBlade (Pierwsze kroki).
- Dla e-maila: nazwa serwera SMTP, port, szyfrowanie i konto uprawnione do wysyłania. Dla webhooka: adres URL, który podaje twoje narzędzie czatu lub automatyzacji.
- Co najmniej jedna lokalizacja z urządzeniami, najlepiej z komputerami odczytanymi szczegółowo.
1. Zrozum, kiedy wychodzą alerty
Alerty wysyła agent, który działa, gdy jesteś zalogowany do Windows. Jeśli komputer jest wyłączony albo nikt nie jest zalogowany, alerty czekają i wychodzą, gdy komputer wróci. Jeszcze dwie zasady:
- Nowy alert działa od teraz. To, co wydarzyło się przed jego utworzeniem, nie jest wysyłane.
- „Wyłączone zabezpieczenia” uruchamia się tylko przy rzeczywistej zmianie stanu: gdy odczyt faktycznie widzi, że antywirus, zapora lub BitLocker przeszły z włączonego na wyłączony, nigdy z powodu „nie dało się ustalić”.
Każdy e-mail mówi to wprost w stopce: zgłasza to, co się wydarzyło, a luka oznacza, że nikt nie sprawdzał.
2. Dodaj serwer pocztowy lub webhook
Serwery konfiguruje się raz, w ustawieniach; potem korzystają z nich strona alertów i zaplanowane raporty.
- Otwórz Ustawienia, sekcję Serwery pocztowe i webhooki, i naciśnij Dodaj serwer.
- Wybierz Rodzaj: E-mail lub Webhook, i nadaj mu Nazwę.
- Dla E-mail wypełnij:
- Serwer SMTP i Port;
- Szyfrowanie: Automatyczne, STARTTLS, TLS od początku (465) lub Brak;
- Użytkownik i Hasło;
- Od (zostaw puste, aby użyć użytkownika);
- Do: jeden adres lub kilka oddzielonych przecinkiem.
- Dla Webhook wypełnij pole URL. NetBlade wysyła tam dokument JSON. To samo zdanie trafia do
text,contentimessage, więc Slack, Discord i większość platform automatyzacji coś pokaże bez żadnych przekształceń; poszczególne pozycje są witems. - Naciśnij Dodaj, a potem Wyślij test w wierszu nowego serwera. Sprawdź, czy wiadomość dotarła.
Hasło jest szyfrowane przez Windows DPAPI dla twojego konta, jak każdy inny sekret w NetBlade.
Wskazówka: Ogólna rada dotycząca SMTP: port 587 zwykle idzie w parze ze STARTTLS, a port 465 z TLS od początku. Wielu dostawców poczty wymaga włączenia uwierzytelniania SMTP dla skrzynki lub hasła aplikacji, zanim aplikacja będzie mogła wysyłać. Osobna skrzynka na alerty ułatwia filtrowanie i kontrolę.
Ostrzeżenie: Nigdy nie polegaj na serwerze, którego nie przetestowałeś. Aplikacja też to mówi: kanał, którego nikt nie sprawdził, wygląda dokładnie tak samo jak taki, który działa.
3. Poznaj siedem tematów
| Temat | Co go uruchamia |
|---|---|
| Nowe urządzenia | Urządzenie, którego nikt wcześniej nie widział, odpowiedziało w obserwowanej sieci |
| Urządzenia, które przestały odpowiadać | Coś, co wcześniej odpowiadało, już nie odpowiada |
| Nowo otwarte porty | Port otworzył się na urządzeniu, które już istniało |
| Obserwowane cele, które przestają działać | Cel na stronie Monitorowanie przestał odpowiadać |
| Wyłączone zabezpieczenia | Antywirus, zapora lub BitLocker przeszły z włączonego na wyłączony na odczytanej maszynie |
| Zmiany oprogramowania | Program pojawił się, zniknął lub zmienił wersję na odczytanej maszynie |
| Nowe rzeczy do naprawy | Nowa pozycja na liście Do naprawy, z progiem |
Nowe rzeczy do naprawy to jedyny temat z progiem: Tylko wykorzystywane, Te i prawdopodobne lub Wszystko, co znaleziono. Pierwszy odczyt zwykłego biura daje sto znalezisk, a kanał, który przekazuje je wszystkie, to kanał, który ktoś wyciszy.
4. Utwórz alert
- W menu otwórz Alerty i naciśnij Nowy alert.
- W polu Co wybierz temat. Dla Nowe rzeczy do naprawy wybierz próg w polu Które.
- W Które urządzenia zaznacz typy urządzeń, które cię interesują, na przykład Kamera i NVR. Brak zaznaczenia oznacza wszystkie.
- W Gdzie wybierz lokalizację.
- W Do kogo wybierz serwer, który go wyśle.
- W Kiedy wybierz Powiadom od razu lub W dziennym podsumowaniu.
- Naciśnij Zapisz. Tabela pokazuje kolumny WŁ., CO, KTÓRE URZĄDZENIA, GDZIE, DO KOGO i KIEDY; regułę zmienisz przyciskiem Edytuj.
Alerty ustawione na dzienne podsumowanie przychodzą razem raz dziennie. Godzinę dla każdego serwera ustawisz w Dzienne podsumowanie na tej samej stronie. Jeśli o tej godzinie komputer jest wyłączony, podsumowanie wychodzi, gdy tylko wróci.
5. Zestaw startowy, który nie hałasuje
Dla typowego małego biura, dla każdej lokalizacji:
| Alert | Kiedy |
|---|---|
| Nowe rzeczy do naprawy, Tylko wykorzystywane | Powiadom od razu |
| Wyłączone zabezpieczenia, wszystkie typy urządzeń | Powiadom od razu |
| Obserwowane cele, które przestają działać | Powiadom od razu |
| Urządzenia, które przestały odpowiadać, tylko serwery, NAS, kamery, NVR | Powiadom od razu |
| Nowe urządzenia | W dziennym podsumowaniu |
| Nowo otwarte porty | W dziennym podsumowaniu |
| Zmiany oprogramowania | W dziennym podsumowaniu |
Logika: od razu tylko to, co wymaga działania dziś, a wszystko inne w jednym dziennym e-mailu, który czytasz przy kawie.
Wskazówka: „Urządzenia, które przestały odpowiadać” dla wszystkich typów to najgłośniejszy alert, jaki możesz utworzyć: liczy się każdy laptop, który wraca z pracownikiem do domu. Ogranicz go w Które urządzenia do sprzętu, który powinien być zawsze włączony.
6. Obserwuj to, co musi zawsze odpowiadać
Alerty o „przestało odpowiadać” zależą od skanów. Dla tych kilku rzeczy, które nigdy nie mogą paść (łącze internetowe, serwer plików, sklep internetowy klienta), dodaj cel w Monitorowanie:
- Otwórz Monitorowanie.
- Wpisz Adres lub nazwa, wybierz Sposób (Ping, Port TCP lub HTTP) i w razie potrzeby Port.
- Naciśnij Obserwuj.
Cele są sprawdzane mniej więcej raz na minutę, gdy jesteś zalogowany do Windows. Cel HTTP uznaje się za działający, gdy odpowiedź ma kod poniżej 500. Połącz go z alertem Obserwowane cele, które przestają działać.
7. Wycisz jedno urządzenie, nie tracąc go
Maszyna testowa, która cały dzień włącza się i wyłącza, nie zasługuje za każdym razem na alert.
- Na jej karcie naciśnij Edytuj… i włącz Wyciszone („Bez powiadomień o tym urządzeniu”).
- Dla kilku urządzeń naraz użyj Zaznacz na liście urządzeń, potem Edycja zbiorcza, pole Alerty wyciszone.
Wyciszone urządzenie zostaje w tabeli i na osi czasu; po prostu nie wysyła alertów.
8. Powiadomienia Windows
Oprócz alertów agent może pokazywać powiadomienia Windows o nowym urządzeniu, o obserwowanym celu, który przestał działać lub wrócił, oraz o nowych znaleziskach. Włączysz je lub wyłączysz w Ustawienia, Zachowanie, Powiadomienia.
Sprawdź, czy zadziałało
- Po Wyślij test każdy serwer pokazuje „Ostatnia próba …, wysłano”.
- Co zostało wysłane na stronie alertów wymienia wiadomości faktycznie dostarczone oraz niepowodzenia z ich przyczyną.
- Wyślij zaległe wymusza natychmiastowe wysłanie oczekujących wiadomości; „Nic do wysłania: każda reguła jest na bieżąco z tym, co się wydarzyło” oznacza, że wszystko jest aktualne.
Jeśli coś pójdzie nie tak
- „Do wysyłania alertów potrzebny jest najpierw serwer pocztowy lub webhook”. Dodaj go w Ustawienia, Serwery pocztowe i webhooki.
- Test się nie udaje. Sprawdź razem serwer, port i szyfrowanie (niezgodność portu i szyfrowania to najczęstsza przyczyna), potem użytkownika i hasło, a na końcu, czy dostawca pozwala aplikacjom wysyłać przez SMTP.
- „To nie jest adres http ani https”. Adres URL webhooka musi zaczynać się od
http://lubhttps://. - „Brak odbiorcy”. Serwer e-mail potrzebuje co najmniej jednego adresu w polu Do.
- Alerty przychodzą z kilkugodzinnym opóźnieniem. Komputer był wyłączony albo nikt nie był zalogowany. Alerty wychodzą, gdy agent znów działa.
- Brak alertu o czymś, co wydarzyło się w zeszłym tygodniu. Alerty działają od chwili, w której je utworzysz.
- Brak „Wyłączone zabezpieczenia”, choć antywirus jest wyłączony. Alert uruchamia się przy zmianie zauważonej przez odczyt. Jeśli maszyny nigdy nie odczytano z włączonym zabezpieczeniem, nie było zmiany stanu do zgłoszenia; znalezisko jest w Do naprawy.
Dalej
Zamień te same dane w coś, co możesz przekazać dalej: Raporty dla klientów.
← Wszystkie poradniki Przewodnik po funkcjach → Produkt: NetBlade Windows →