NetBlade
Windows Etapa 9 de 12 ~20 min Iniciante

Configure alertas que importam: email, webhooks e menos ruído

Configure os alertas do NetBlade por email ou webhook: servidor de email, tópicos, dispositivos e horários, com o ruído baixo o bastante para ler.

Um alerta só é útil se você ainda o lê no mês seguinte. O NetBlade deixa você decidir sobre o que ser avisado, para quais dispositivos, em qual site, para quem e quando, e mantém de propósito a lista de tópicos curta. Este artigo configura uma vez o lado do envio e depois monta um pequeno conjunto de alertas que pegam o que importa sem soterrar você.

Antes de começar

  • O agente em execução, com uma assinatura ou avaliação ativa, e um usuário conectado ao Windows no PC do NetBlade (Primeiros passos).
  • Para email: o nome do servidor SMTP, a porta, a criptografia e uma conta autorizada a enviar. Para um webhook: a URL que sua ferramenta de chat ou de automação fornece.
  • Pelo menos um site com dispositivos e, de preferência, PCs lidos a fundo.

1. Entenda quando os alertas saem

Os alertas são enviados pelo agente, que funciona enquanto você está conectado ao Windows. Se o PC estiver desligado ou ninguém estiver conectado, os alertas esperam e saem quando ele voltar. Mais duas regras:

  • Um alerta novo vale a partir de agora. O que aconteceu antes de você criá-lo não é enviado.
  • «Defesas desativadas» só dispara em transições reais: quando uma leitura vê de fato o antivírus, o firewall ou o BitLocker passar de ativado para desativado, nunca por “não conseguimos saber”.

Todo email diz isso com clareza no rodapé: ele relata o que aconteceu, e uma lacuna significa que ninguém olhou.

2. Adicione um servidor de email ou um webhook

Os servidores são configurados uma vez, em Configurações; a página Alertas e os relatórios agendados passam a usá-los.

  1. Abra Configurações, seção Servidores de email e webhooks, e clique em Adicionar um servidor.
  2. Escolha o Tipo: Email ou Webhook, e dê um Nome a ele.
  3. Para Email, preencha:
    • Servidor SMTP e Porta;
    • Criptografia: Automática, STARTTLS, TLS desde o início (465) ou Nenhuma;
    • Usuário e Senha;
    • De (deixe vazio para usar o usuário);
    • Para: um endereço, ou vários separados por vírgula.
  4. Para Webhook, preencha a URL. O NetBlade envia ali um documento JSON. A mesma frase vai em text, content e message, então Slack, Discord e a maioria das plataformas de automação mostram algo sem nenhuma transformação; os itens individuais ficam em items.
  5. Clique em Adicionar e depois em Enviar um teste na linha do novo servidor. Confira se a mensagem chega.

A senha é criptografada com o DPAPI do Windows para a sua conta, como todos os outros segredos do NetBlade.

Dica: Conselho geral de SMTP: a porta 587 costuma andar com STARTTLS e a 465 com TLS desde o início. Muitos provedores de email exigem que a autenticação SMTP esteja habilitada para a caixa de correio, ou uma senha de aplicativo, antes que um aplicativo possa enviar. Uma caixa dedicada aos alertas facilita a filtragem e a auditoria.

Atenção: Nunca confie em um servidor que você não testou. O próprio aplicativo diz isso: um canal que ninguém comprovou parece exatamente igual a um que funciona.

3. Conheça os sete tópicos

TópicoO que o dispara
Dispositivos novosUm dispositivo que ninguém tinha visto respondeu em uma rede que você monitora
Dispositivos que pararam de responderAlgo que respondia não responde mais
Portas abertas recentementeUma porta foi aberta em um dispositivo que já existia
Alvos monitorados fora do arUm alvo da página Monitoramento parou de responder
Defesas desativadasAntivírus, firewall ou BitLocker passaram de ativados para desativados em uma máquina lida
Mudanças de softwareUm programa apareceu, sumiu ou mudou de versão em uma máquina lida
Coisas novas a corrigirUma nova entrada na lista A corrigir, com um limite

Coisas novas a corrigir é o único tópico com limite: Só o que está sendo explorado, Isso, e os prováveis ou Tudo o que for encontrado. A primeira leitura de um escritório comum produz uma centena de achados, e um canal que encaminha todos eles é um canal que alguém silencia.

4. Crie um alerta

  1. No menu, abra Alertas e clique em Novo alerta.
  2. Em O quê, escolha o tópico. Para Coisas novas a corrigir, escolha o limite em Quais.
  3. Em Quais dispositivos, marque os tipos de dispositivo que interessam, por exemplo Câmera e NVR. Nenhuma marcação significa todos.
  4. Em Onde, escolha o site.
  5. Em Para, escolha o servidor que vai enviá-lo.
  6. Em Quando, escolha Avise-me na hora ou No resumo diário.
  7. Clique em Salvar. A tabela mostra ATIVO, O QUÊ, QUAIS DISPOSITIVOS, ONDE, PARA e QUANDO; use Editar para alterar uma regra.

Os alertas definidos para o resumo diário chegam juntos uma vez por dia. Defina a hora de cada servidor em Resumo diário, na mesma página. Se o PC estiver desligado nessa hora, o resumo sai assim que ele voltar.

5. Um conjunto inicial que fica quieto

Para um pequeno escritório típico, por site:

AlertaQuando
Coisas novas a corrigir, Só o que está sendo exploradoAvise-me na hora
Defesas desativadas, todos os tipos de dispositivoAvise-me na hora
Alvos monitorados fora do arAvise-me na hora
Dispositivos que pararam de responder, só servidores, NAS, câmeras, NVRAvise-me na hora
Dispositivos novosNo resumo diário
Portas abertas recentementeNo resumo diário
Mudanças de softwareNo resumo diário

A lógica: na hora só o que exige ação hoje; todo o resto em um único email diário, lido com o café.

Dica: «Dispositivos que pararam de responder» para todos os tipos é o alerta mais barulhento que você pode criar: todo notebook que vai para casa conta. Limite-o com Quais dispositivos aos equipamentos que deveriam ficar sempre ligados.

6. Monitore o que precisa responder sempre

Os alertas de “parou de responder” dependem das varreduras. Para as poucas coisas que nunca podem cair (a linha de internet, o servidor de arquivos, a loja virtual do cliente), adicione um alvo em Monitoramento:

  1. Abra Monitoramento.
  2. Digite o Endereço ou nome, escolha Como (Ping, Porta TCP ou HTTP) e, se necessário, a Porta.
  3. Clique em Monitorar.

Os alvos são verificados mais ou menos uma vez por minuto enquanto você está conectado ao Windows. Um alvo HTTP conta como no ar quando a resposta tem código abaixo de 500. Combine-o com o alerta Alvos monitorados fora do ar.

7. Silencie um dispositivo sem perdê-lo

Uma máquina de teste que sobe e cai o dia inteiro não merece um alerta a cada vez.

  • Na ficha dela, clique em Editar… e ative Silencioso («Sem notificações sobre este»).
  • Para vários dispositivos de uma vez, use Selecionar na lista de dispositivos e depois Edição em massa, campo Alertas silenciados.

Um dispositivo silenciado continua na tabela e na linha do tempo; ele apenas não envia alertas.

8. Notificações do Windows

Além dos alertas, o agente pode mostrar notificações do Windows para um dispositivo novo, um alvo monitorado que caiu ou voltou, e novos achados. Ative-as ou desative-as em Configurações, Comportamento, Notificações.

Verifique se funcionou

  • Cada servidor mostra «Última tentativa enviado, em …» depois de Enviar um teste.
  • O que foi enviado, na página Alertas, lista as mensagens realmente entregues e as falhas, com o motivo.
  • Enviar o que está pendente força a saída imediata das mensagens pendentes; «Nada a enviar: todas as regras estão em dia com o que aconteceu» significa que você está em dia.

Se algo der errado

  • «Para enviar alertas, é preciso primeiro um servidor de email ou um webhook». Adicione um em Configurações, Servidores de email e webhooks.
  • O teste falha. Confira servidor, porta e criptografia juntos (uma incompatibilidade entre porta e criptografia é o culpado de sempre), depois o usuário e a senha, depois se o provedor permite SMTP a partir de aplicativos.
  • «Não é um endereço http ou https». A URL do webhook precisa começar com http:// ou https://.
  • «Nenhum destinatário». O servidor de email precisa de pelo menos um endereço em Para.
  • Os alertas chegam com horas de atraso. O PC estava desligado ou ninguém estava conectado. Os alertas saem quando o agente volta a funcionar.
  • Nenhum alerta para algo que aconteceu na semana passada. Os alertas valem a partir do momento em que você os cria.
  • Nenhum «Defesas desativadas» embora o antivírus esteja desativado. O alerta dispara com uma mudança vista por uma leitura. Se a máquina nunca foi lida com a defesa ativada, não houve transição a relatar; o achado está em A corrigir.

Próximo passo

Transforme os mesmos dados em algo que você possa entregar: Relatórios para seus clientes.

← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →