Configure alertas que importam: email, webhooks e menos ruído
Configure os alertas do NetBlade por email ou webhook: servidor de email, tópicos, dispositivos e horários, com o ruído baixo o bastante para ler.
Um alerta só é útil se você ainda o lê no mês seguinte. O NetBlade deixa você decidir sobre o que ser avisado, para quais dispositivos, em qual site, para quem e quando, e mantém de propósito a lista de tópicos curta. Este artigo configura uma vez o lado do envio e depois monta um pequeno conjunto de alertas que pegam o que importa sem soterrar você.
Antes de começar
- O agente em execução, com uma assinatura ou avaliação ativa, e um usuário conectado ao Windows no PC do NetBlade (Primeiros passos).
- Para email: o nome do servidor SMTP, a porta, a criptografia e uma conta autorizada a enviar. Para um webhook: a URL que sua ferramenta de chat ou de automação fornece.
- Pelo menos um site com dispositivos e, de preferência, PCs lidos a fundo.
1. Entenda quando os alertas saem
Os alertas são enviados pelo agente, que funciona enquanto você está conectado ao Windows. Se o PC estiver desligado ou ninguém estiver conectado, os alertas esperam e saem quando ele voltar. Mais duas regras:
- Um alerta novo vale a partir de agora. O que aconteceu antes de você criá-lo não é enviado.
- «Defesas desativadas» só dispara em transições reais: quando uma leitura vê de fato o antivírus, o firewall ou o BitLocker passar de ativado para desativado, nunca por “não conseguimos saber”.
Todo email diz isso com clareza no rodapé: ele relata o que aconteceu, e uma lacuna significa que ninguém olhou.
2. Adicione um servidor de email ou um webhook
Os servidores são configurados uma vez, em Configurações; a página Alertas e os relatórios agendados passam a usá-los.
- Abra Configurações, seção Servidores de email e webhooks, e clique em Adicionar um servidor.
- Escolha o Tipo: Email ou Webhook, e dê um Nome a ele.
- Para Email, preencha:
- Servidor SMTP e Porta;
- Criptografia: Automática, STARTTLS, TLS desde o início (465) ou Nenhuma;
- Usuário e Senha;
- De (deixe vazio para usar o usuário);
- Para: um endereço, ou vários separados por vírgula.
- Para Webhook, preencha a URL. O NetBlade envia ali um documento JSON. A mesma frase vai em
text,contentemessage, então Slack, Discord e a maioria das plataformas de automação mostram algo sem nenhuma transformação; os itens individuais ficam emitems. - Clique em Adicionar e depois em Enviar um teste na linha do novo servidor. Confira se a mensagem chega.
A senha é criptografada com o DPAPI do Windows para a sua conta, como todos os outros segredos do NetBlade.
Dica: Conselho geral de SMTP: a porta 587 costuma andar com STARTTLS e a 465 com TLS desde o início. Muitos provedores de email exigem que a autenticação SMTP esteja habilitada para a caixa de correio, ou uma senha de aplicativo, antes que um aplicativo possa enviar. Uma caixa dedicada aos alertas facilita a filtragem e a auditoria.
Atenção: Nunca confie em um servidor que você não testou. O próprio aplicativo diz isso: um canal que ninguém comprovou parece exatamente igual a um que funciona.
3. Conheça os sete tópicos
| Tópico | O que o dispara |
|---|---|
| Dispositivos novos | Um dispositivo que ninguém tinha visto respondeu em uma rede que você monitora |
| Dispositivos que pararam de responder | Algo que respondia não responde mais |
| Portas abertas recentemente | Uma porta foi aberta em um dispositivo que já existia |
| Alvos monitorados fora do ar | Um alvo da página Monitoramento parou de responder |
| Defesas desativadas | Antivírus, firewall ou BitLocker passaram de ativados para desativados em uma máquina lida |
| Mudanças de software | Um programa apareceu, sumiu ou mudou de versão em uma máquina lida |
| Coisas novas a corrigir | Uma nova entrada na lista A corrigir, com um limite |
Coisas novas a corrigir é o único tópico com limite: Só o que está sendo explorado, Isso, e os prováveis ou Tudo o que for encontrado. A primeira leitura de um escritório comum produz uma centena de achados, e um canal que encaminha todos eles é um canal que alguém silencia.
4. Crie um alerta
- No menu, abra Alertas e clique em Novo alerta.
- Em O quê, escolha o tópico. Para Coisas novas a corrigir, escolha o limite em Quais.
- Em Quais dispositivos, marque os tipos de dispositivo que interessam, por exemplo Câmera e NVR. Nenhuma marcação significa todos.
- Em Onde, escolha o site.
- Em Para, escolha o servidor que vai enviá-lo.
- Em Quando, escolha Avise-me na hora ou No resumo diário.
- Clique em Salvar. A tabela mostra ATIVO, O QUÊ, QUAIS DISPOSITIVOS, ONDE, PARA e QUANDO; use Editar para alterar uma regra.
Os alertas definidos para o resumo diário chegam juntos uma vez por dia. Defina a hora de cada servidor em Resumo diário, na mesma página. Se o PC estiver desligado nessa hora, o resumo sai assim que ele voltar.
5. Um conjunto inicial que fica quieto
Para um pequeno escritório típico, por site:
| Alerta | Quando |
|---|---|
| Coisas novas a corrigir, Só o que está sendo explorado | Avise-me na hora |
| Defesas desativadas, todos os tipos de dispositivo | Avise-me na hora |
| Alvos monitorados fora do ar | Avise-me na hora |
| Dispositivos que pararam de responder, só servidores, NAS, câmeras, NVR | Avise-me na hora |
| Dispositivos novos | No resumo diário |
| Portas abertas recentemente | No resumo diário |
| Mudanças de software | No resumo diário |
A lógica: na hora só o que exige ação hoje; todo o resto em um único email diário, lido com o café.
Dica: «Dispositivos que pararam de responder» para todos os tipos é o alerta mais barulhento que você pode criar: todo notebook que vai para casa conta. Limite-o com Quais dispositivos aos equipamentos que deveriam ficar sempre ligados.
6. Monitore o que precisa responder sempre
Os alertas de “parou de responder” dependem das varreduras. Para as poucas coisas que nunca podem cair (a linha de internet, o servidor de arquivos, a loja virtual do cliente), adicione um alvo em Monitoramento:
- Abra Monitoramento.
- Digite o Endereço ou nome, escolha Como (Ping, Porta TCP ou HTTP) e, se necessário, a Porta.
- Clique em Monitorar.
Os alvos são verificados mais ou menos uma vez por minuto enquanto você está conectado ao Windows. Um alvo HTTP conta como no ar quando a resposta tem código abaixo de 500. Combine-o com o alerta Alvos monitorados fora do ar.
7. Silencie um dispositivo sem perdê-lo
Uma máquina de teste que sobe e cai o dia inteiro não merece um alerta a cada vez.
- Na ficha dela, clique em Editar… e ative Silencioso («Sem notificações sobre este»).
- Para vários dispositivos de uma vez, use Selecionar na lista de dispositivos e depois Edição em massa, campo Alertas silenciados.
Um dispositivo silenciado continua na tabela e na linha do tempo; ele apenas não envia alertas.
8. Notificações do Windows
Além dos alertas, o agente pode mostrar notificações do Windows para um dispositivo novo, um alvo monitorado que caiu ou voltou, e novos achados. Ative-as ou desative-as em Configurações, Comportamento, Notificações.
Verifique se funcionou
- Cada servidor mostra «Última tentativa enviado, em …» depois de Enviar um teste.
- O que foi enviado, na página Alertas, lista as mensagens realmente entregues e as falhas, com o motivo.
- Enviar o que está pendente força a saída imediata das mensagens pendentes; «Nada a enviar: todas as regras estão em dia com o que aconteceu» significa que você está em dia.
Se algo der errado
- «Para enviar alertas, é preciso primeiro um servidor de email ou um webhook». Adicione um em Configurações, Servidores de email e webhooks.
- O teste falha. Confira servidor, porta e criptografia juntos (uma incompatibilidade entre porta e criptografia é o culpado de sempre), depois o usuário e a senha, depois se o provedor permite SMTP a partir de aplicativos.
- «Não é um endereço http ou https». A URL do webhook precisa começar com
http://ouhttps://. - «Nenhum destinatário». O servidor de email precisa de pelo menos um endereço em Para.
- Os alertas chegam com horas de atraso. O PC estava desligado ou ninguém estava conectado. Os alertas saem quando o agente volta a funcionar.
- Nenhum alerta para algo que aconteceu na semana passada. Os alertas valem a partir do momento em que você os cria.
- Nenhum «Defesas desativadas» embora o antivírus esteja desativado. O alerta dispara com uma mudança vista por uma leitura. Se a máquina nunca foi lida com a defesa ativada, não houve transição a relatar; o achado está em A corrigir.
Próximo passo
Transforme os mesmos dados em algo que você possa entregar: Relatórios para seus clientes.
← Todos os guias práticos Guia de recursos → O produto: NetBlade Windows →