Warnungsrichtlinien konfigurieren
IBM Cloud® Internet Services bietet anpassbare Benachrichtigungsrichtlinien, die Sie benachrichtigen, wenn bestimmte Ereignisse oder Bedingungen in Ihrem Konto auftreten. Sie können diese Warnmeldungen über die Konsole „ IBM Cloud “, die CLI oder die API einrichten und so eine proaktive Überwachung und schnellere Reaktionszeiten ermöglichen.
Informationen zum Senden von Warnmeldungen an externe Systeme finden Sie unter Konfigurieren von Webhooks.
Benachrichtigungen sind nur in Enterprise-Tarifen verfügbar.
Konfigurieren von Warnrichtlinien in der Konsole
Verwenden Sie die IBM Cloud-Konsole, um Alarmrichtlinien zu erstellen, zu aktualisieren und zu löschen.
Erstellen einer Richtlinie für Sicherheitswarnungen in der Konsole
Gehen Sie folgendermaßen vor, um eine Sicherheitswarnungsrichtlinie in der Konsole zu erstellen:
-
Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
-
Wählen Sie die Alarmierungsrichtlinien aus und klicken Sie dann auf Erstellen.
-
Wählen Sie die Art der Warnrichtlinie aus, die Sie erstellen möchten. Weitere Informationen finden Sie unter Alarmtypen zur Auswahl von Alarmrichtlinien.
-
Geben Sie einen Namen für Ihre Warnungsrichtlinie und optional eine Beschreibung ein.
-
Wählen Sie eine Warnmethode aus. Sie können einen Webhook auswählen und/oder eine E-Mail-Adresse eingeben, an die Warnungen gesendet werden sollen. Für die Konfiguration ist nur eine Benachrichtigung erforderlich.
- Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf
+, um die Adresse zum Alert hinzuzufügen. Wiederholen Sie dies für alle E-Mail-Adressen. - Klicken Sie auf Webhook hinzufügen und wählen Sie einen verfügbaren Webhook aus. Wenn keine Webhooks vorhanden sind, ist diese Option nicht verfügbar.
- Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf
-
Klicken Sie auf Erstellen.
Standardmäßig sind Warnungsrichtlinien bei der Erstellung aktiviert. Sie können von Ihnen erstellte Benachrichtigungen deaktivieren, indem Sie den Schalter in der Spalte Aktiviert umlegen.
Erstellen einer erweiterten Richtlinie für Sicherheitswarnungen in der Konsole
Gehen Sie folgendermaßen vor, um in der Konsole eine Richtlinie für erweiterte Sicherheitswarnungen zu erstellen:
-
Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
-
Wählen Sie die Alarmierungsrichtlinien aus und klicken Sie dann auf Erstellen
-
Wählen Sie Erweiterte Sicherheitsereigniswarnung und klicken Sie auf Weiter.
-
Geben Sie einen Namen für Ihre Warnungsrichtlinie und optional eine Beschreibung ein.
-
Wählen Sie eine Warnmethode aus. Sie können entweder einen Webhook auswählen oder eine E-Mail-Adresse angeben, an die Benachrichtigungen gesendet werden sollen, oder beides. Für die Konfiguration ist nur eine Benachrichtigung erforderlich.
- Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf
+, um die Adresse zum Alert hinzuzufügen. Wiederholen Sie dies für alle E-Mail-Adressen. - Klicken Sie auf Webhook hinzufügen und wählen Sie einen verfügbaren Webhook aus. Wenn keine Webhooks vorhanden sind, ist diese Option nicht verfügbar.
- Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf
-
Klicken Sie auf Weiter.
-
Wählen Sie aus, welche Domains die Warnungsrichtlinie überwacht.
-
Wählen Sie aus, welche Services die Warnungsrichtlinie überwacht.
-
Klicken Sie auf Erstellen.
Aktualisieren einer Warnrichtlinie in der Konsole
Gehen Sie folgendermaßen vor, um eine Warnrichtlinie in der Konsole zu aktualisieren:
- Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
- Suchen Sie in den Alarmierungsrichtlinien die Alarmierungsrichtlinie, die Sie aktualisieren möchten, und klicken Sie dann auf das Menü Aktionen für diese Zeile.
- Klicken Sie auf Bearbeiten.
- Nehmen Sie die erforderlichen Änderungen vor. Sie können den Namen und die Beschreibung ändern, E-Mail-Adressen hinzufügen oder löschen sowie Webhooks hinzufügen, entfernen oder aktualisieren.
- Klicken Sie auf Speichern.
Löschen einer Alarmrichtlinie in der Konsole
Um eine Alarmrichtlinie zu löschen, gehen Sie wie folgt vor:
- Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
- Suchen Sie im Abschnitt Alarmierungsrichtlinien die Alarmierungsrichtlinie, die Sie löschen möchten, und klicken Sie dann auf das Menü Aktionen für diese Zeile.
- Klicken Sie auf Löschen und bestätigen Sie den Löschvorgang.
Sie können nur Alerts löschen, die Sie erstellt haben.
Konfigurieren von Alarmrichtlinien über die CLI
Verwenden Sie die CLI, um Alarmrichtlinien aufzulisten, zu erstellen, zu aktualisieren und zu löschen.
Auflistung aller Alarmrichtlinien über die CLI
Um alle Alarmrichtlinien über die CLI aufzulisten, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy list [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Abrufen der Details einer Alarmrichtlinie über die CLI
Um die Details einer Alarmrichtlinie über die CLI abzurufen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy get POLICY_ID [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
POLICY_ID- Die ID der Alarmrichtlinie.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Erstellen einer Richtlinie für DDoS-Angriffswarnungen über die CLI
Um über die CLI eine Richtlinie für DDoS-Angriffswarnungen zu erstellen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy ddos-attack-l7-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel
--emails test1@cn.ibm.com,test2@cn.ibm.com). --webhooks- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel
--webhooks webhookID1,webhookID2). --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Erstellen einer Pool-Toggle-Alarmrichtlinie über die CLI
Um über die CLI eine Pool-Toggle-Alarmrichtlinie zu erstellen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy pool-toggle-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --pools POOLS --trigger-condition (enabled | disabled | either) [--include-future-pools (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel:
--emails test1@cn.ibm.com,test2@cn.ibm.com. --webhooks value- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung. Beispiel:
--webhooks webhookID1,webhookID2. --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools- Die IDs der Herkunftspools. Bei Angabe von 'all' werden alle Pool-IDs verwendet.
--trigger-condition- Die Bedingung des Status für das Wechseln des Pools.
--include-future-pools- Legt fest, ob die zukünftigen Pools einbezogen werden sollen.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Erstellen einer Richtlinie für Sicherheitswarnungen über die CLI
Erstellen Sie eine Alertrichtlinie für Spitzenwerte bei Firewall-Ereignissen. Bei Warnmeldungen zu Firewall-Ereignissen wird ein Z-Score-Wert auf der Grundlage der Ereignisse der letzten sechs Stunden in Fünf-Minuten-Intervallen berechnet. Eine Warnmeldung wird ausgelöst, sobald der Z-Score den Schwellenwert 3.5 überschreitet. Sie erhalten keine doppelten Benachrichtigungen innerhalb desselben zweistündigen Zeitrahmens.
Um über die CLI eine Sicherheitswarnung zu erstellen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy firewall-events-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --domains DOMAINS [--services SERVICES] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel:
--emails test1@cn.ibm.com,test2@cn.ibm.com. --webhooks- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung. Beispiel:
--webhooks webhookID1,webhookID2. --domains- Die Domänen-IDs für die Warnrichtlinie. Beispiel:
--domains domainID1,domainID2. --services- Gibt an, welche Dienste die Warnmeldung überwacht (für erweiterte Sicherheitswarnungen). Verfügbare Dienste:
country-access-rules,waf,firewall-rules,ratelimit,securitylevel,ip-access-rules,browser-integrity-check,ua-rules,lockdowns,iprange-access-rules,asn-access-rules,managed-firewall,hotlink,ssl-validation. (Nur Enterprise-Plan) --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Sicherheitswarnungen und erweiterte Sicherheitswarnungen verwenden denselben Befehl. Wenn Sie über die CLI einen Befehl zum Erstellen einer erweiterten Sicherheitsereigniswarnung erstellen, geben Sie die Dienste für die Warnung an. Wenn Sie die Services für die Warnung nicht angeben, ändert sich die mittlere Erkennungszeit von 5 Minuten auf 2 Stunden.
Erstellen einer universellen SSL Warnrichtlinie über die CLI
Um eine Warnrichtlinie für Zertifikatsereignisse über die CLI zu erstellen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy certificate-alert-create --type (universal | dedicated | custom) --name NAME --emails EMAIL [--emails EMAIL ...] [--webhooks WEBHOOK_ID ...] [--enabled (true | false)] [--include-future-certificates (true | false)] [--certificates CERT_ID ...] [-i, --instance INSTANCE] [-o, --output FORMAT]
Befehlsoptionen
--type- Der Typ des Zertifikats.
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel:
--emails test1@cn.ibm.com,test2@cn.ibm.com --webhooks- Die Webhook-ID zum Versenden einer Alarmbenachrichtigung. Beispiel:
--webhook webhookID1,webhookID2 --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance- Der Instanzname oder die Instanz-ID. Wenn nicht festgelegt,
ibmcloud cis instance-set INSTANCEwird die durch angegebene Kontextinstanz verwendet. --output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Erstellen einer Load-Balancer-Zustandsprüfungs-Alarmrichtlinie über die CLI
Führen Sie den folgenden Befehl aus, um über die Befehlszeilenschnittstelle (CLI) eine Alarmrichtlinie für Änderungen in den Health-Check-Warnungen des Load Balancer zu erstellen:
ibmcloud cis alert-policy glb-healthcheck-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --pools POOLS [--include-future-pools (true | false)] [--health-status-trigger (healthy | unhealthy | either)] [--event-source-trigger (pool | origin | either)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel
--emails test1@cn.ibm.com,test2@cn.ibm.com). --webhooks- Die Webhook-ID, über die eine Warnmeldung versendet wird (z. B.
--webhook webhookID1,webhookID2). --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools- Die IDs der Herkunftspools. Wenn auf gesetzt ist
all, werden alle Pool-IDs verwendet. --include-future-pools- Legt fest, ob die zukünftigen Pools einbezogen werden sollen (Standardwert "false").
--health-status-trigger- Die Auslöserbedingung zum Auslösen der Benachrichtigung. Gültige Werte: "gesund", "ungesund", "entweder" (Standardwert "entweder").
--event-source-trigger- Die Ereignisquelle des Auslösers zum Auslösen der Benachrichtigung. Gültige Werte: "pool", "origin", "either" (Standardwert "either").
-i, --instance- Der Instanzname oder die Instanz-ID. Wenn nicht festgelegt,
ibmcloud cis instance-set INSTANCEwird die durch angegebene Kontextinstanz verwendet. --output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Aktualisieren einer Richtlinie für DDoS-Angriffswarnungen über die CLI
Um eine Richtlinie für DDoS-Angriffswarnungen über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy ddos-attack-l7-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
POLICY_ID- Die ID der Alarmrichtlinie.
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel
--emails test1@cn.ibm.com,test2@cn.ibm.com). --webhooks- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel
--webhooks webhookID1,webhookID2). --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Aktualisieren einer Pool-Toggle-Warnrichtlinie über die CLI
Um eine Pool-Toggle-Alarmrichtlinie über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy pool-toggle-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--pools POOLS] [--trigger-condition (enabled | disabled | either)] [--include-future-pools (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel
--emails test1@cn.ibm.com,test2@cn.ibm.com). --webhooks- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel
--webhooks webhookID1,webhookID2). --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools- Die IDs der Herkunftspools. Bei Angabe von 'all' werden alle Pool-IDs verwendet.
--trigger-condition- Die Bedingung des Status für das Wechseln des Pools.
--include-future-pools- Legt fest, ob die zukünftigen Pools einbezogen werden sollen.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Aktualisieren einer Richtlinie für Sicherheitswarnungen über die CLI
Um eine Richtlinie für Sicherheitswarnungen über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy firewall-events-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--domains DOMAINS] [--services SERVICES] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]
Befehlsoptionen
--name- Der Name der Alertrichtlinie.
--description- Die Beschreibung für die Alertrichtlinie.
--emails- Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel
--emails test1@cn.ibm.com,test2@cn.ibm.com). --webhooks- Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel
--webhooks webhookID1,webhookID2). --domains- Die Domänen-IDs für die Warnrichtlinie (z. B.
--domains domainID1,domainID2). --services- Gibt an, welche Dienste die Warnmeldung überwacht (nur Enterprise-Tarif). Verfügbare Dienste:
country-access-rules,waf,firewall-rules,ratelimit,securitylevel,ip-access-rules,browser-integrity-check,ua-rules,lockdowns,iprange-access-rules,asn-access-rules,managed-firewall,hotlink,ssl-validation. --enabled- Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance- Der Instanzname oder die Instanz-ID.
--output- Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.
Eine Alarmrichtlinie über die CLI löschen
Um eine Alarmrichtlinie über die CLI zu löschen, führen Sie den folgenden Befehl aus:
ibmcloud cis alert-policy delete POLICY_ID [-i, --instance INSTANCE] [-f, --force]
Befehlsoptionen
POLICY_ID- Die ID der Alarmrichtlinie.
-f, --force- Es wird versucht, die Alarmrichtlinie zu löschen, ohne dass eine Bestätigung abgefragt wird.
-i, --instance- Der Instanzname oder die Instanz-ID.
Erstellen einer Warnrichtlinie über die API
Gehen Sie folgendermaßen vor, um eine E-Mail-Warnung mit der API zu erstellen:
- Melden Sie sich bei Ihrem IBM Cloud-Konto an.
- Token abrufen.
- Führen Sie mit diesem Token einen der folgenden Befehle aus:
- DDoS-Angriffsebene 7
- Warnung zum Umschalten des Pools
- Sicherheitswarnung (WAF)
- Warnung für erweiterte Sicherheit (WAF)
Erstellen einer DDoS Angriffsrichtlinie mit der API
Um mithilfe der API eine DDoS-Warnrichtlinie für Angriffe auf Schicht 7 zu erstellen, führen Sie den folgenden Befehl aus:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'content-type: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx' \
-d '{"name":"Example Policy","enabled":true,"alert_type":"dos_attack_l7","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_type,load_balancing_health_alertoderweb_analytics_metrics_update). - Mechanismen sind mindestens einer von
email,webhooks. - Beschreibung (optional) ist die Beschreibung des Alerts.
Erstellen einer Pool-Toggle-Warnrichtlinie mit der API
Führen Sie den folgenden Befehl aus, um die Pool-Toggle-Alert-Richtlinie mit der API zu erstellen:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'content-type: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx' \
-d '{"name":"Example Policy","enabled":true,"alert_type":"load_balancing_pool_enablement_alert","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]},
“filters”: {
“enabled”: [
“false”,
“true”
],
“pool_id”: [
“6e67c08e3bae7eb398101d08def8a68a”,
“df2d9d70fcb194ea60d2e58397cb35a6”
]
},
"conditions": {
}}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_typeoderload_balancing_health_alert). - Mechanismen sind mindestens einer von
email,webhooks. - Beschreibung (optional) ist die Beschreibung des Alerts.
- Filter ist die Liste aller Aktivierungsstatus und Pool-IDs für den Alert zum Umschalten zwischen Pools.
- Bedingungen beschreibt für alle Pools, ob der Pool aktiviert und/oder inaktiviert wird. Inhalt wird automatisch generiert, wenn das Feld leer ist.
Erstellen einer Sicherheitsrichtlinie (WAF) mit der API
Um eine WAF-Warnrichtlinie mit der API zu erstellen, führen Sie den folgenden Befehl aus:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'Content-Type: application/json' \
-H 'X-Auth-User-Token: Bearer xxxxxx' \
-d '{
"name": "WAF Alerter",
"description": "Send an email on spike in firewall events for any service",
"enabled": true,
"alert_type": "clickhouse_alert_fw_anomaly",
"mechanisms": {
"email": [
{
"id": "sreteam@techcompany.com"
}
]
},
"filters": {
"zones": [
"123456ab7d8e9f0g12h2j34l5mn6op78"
]
}
}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Beschreibung (optional) ist die Beschreibung des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_typeoderload_balancing_health_alert). - Mechanismen sind mindestens einer von
email,webhooks. - filter ist die Liste aller Zonen für die WAF-Warnmeldung.
Erstellen einer erweiterten Sicherheitsrichtlinie (WAF) mit der API
Um eine erweiterte WAF-Warnrichtlinie mit der API zu erstellen, führen Sie den folgenden Befehl aus:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'Content-Type: application/json' \
-H 'X-Auth-User-Token: Bearer xxxxxx' \
-d '{
"name": "WAF Alerter",
"description": "Send an email on spike in firewall events for WAF or browser integrity check",
"enabled": true,
"alert_type": "clickhouse_alert_fw_ent_anomaly",
"mechanisms": {
"email": [
{
"id": "sreteam@techcompany.com"
}
]
},
"filters": {
"services": [
"waf",
"bic"
],
"zones": [
"123456ab7d8e9f0g12h2j34l5mn6op78"
]
}
}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Beschreibung (optional) ist die Beschreibung des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_typeoderload_balancing_health_alert). - Mechanismen sind mindestens einer von
email,webhooks. - Filter sind die Liste aller Dienste, die auf Sicherheitsereignisse überwacht werden sollen, sowie der Zonen für die Advanced WAF-Warnmeldung.
Sie können die folgenden Services überwachen:
| Services | Protokollwert |
|---|---|
| IP-Zugriffsregeln für Länder | country |
| WAF | waf |
| Firewallregeln | firewallrules |
| Durchsatzbegrenzung | ratelimit |
| Sicherheitsstufe | securitylevel |
| IP-Zugriffsregeln | ip |
| Validierung | validation |
| Browser integrity check (Integritätsprüfung für den Browser) | bic |
| Hot-Link-Schutz | hot |
| Blockierung von Benutzeragenten | uablock |
| Zonensperrung | zonelockdown |
| Zugriffsregeln für IP-Bereiche | iprange |
| ASN-IP-Zugriffsregeln | asn |
| angepasste Firewall | firewallCustom |
| Verwaltete Firewall | firewallManaged |
| Verhinderung von Datenverlust | dlp |
Erstellen einer universellen Warnrichtlinie SSL mit der API
Führen Sie den folgenden Befehl aus, um eine universelle SSL Warnrichtlinie mit der API zu erstellen:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'content-type: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx' \
-d '{"name":"Example Policy","enabled":true,"alert_type":"universal_ssl_event_type","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_typeoderload_balancing_health_alert). - Mechanismen ist mindestens eines von
email,webhooks. - Beschreibung (optional) ist die Beschreibung des Alerts.
Erstellen einer Load-Balancer-Zustandsprüfungs-Warnungsrichtlinie mit der API
Führen Sie den folgenden Befehl aus, um eine Load Balancer Health Check Alert Policy mit der API zu erstellen:
curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
-H 'content-type: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx' \
-d '{"name":"Example Policy","enabled":true,"alert_type":"load_balancing_health_alert","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]},
“filters”: {
“event_source”: [
“pool”,
“origin”
],
“new_health”: [
“Healthy”,
“Unhealthy”
],
“pool_id”: [
“6e67c08e3bae7eb398101d08def8a68a”,
“df2d9d70fcb194ea60d2e58397cb35a6”
]
}}'
Dabei gilt:
- -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
- Name ist der Name des Alerts.
- Aktiviert ist der Status des Alerts (einer von
true,false). - alerttyp ist der Typ des Alerts (
dos_attack_l7,load_balancing_pool_enablement_alert,clickhouse_alert_fw_anomaly,clickhouse_alert_fw_ent_anomaly,dedicated_ssl_certificate_event_type,universal_ssl_event_typeoderload_balancing_health_alert). - Mechanismen ist mindestens eines von
email,webhooks. - Beschreibung (optional) ist die Beschreibung des Alerts.
- filter ist die Liste aller Quellen, Pools und Zustände für den Zustandsalarm des Lastausgleichs.
Aktualisieren einer Warnrichtlinie mit der API
Um eine Warnrichtlinie mit der API zu aktualisieren, z. B. eine E-Mail-Warnrichtlinie, führen Sie den folgenden Befehl aus:
curl -X PUT \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies/:policy_id \
-H 'content-type: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx' \
-d '{"name":"Example Policy","enabled":true,"alert_type":"dos_attack_l7","conditions":{},"mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'
Das Feld Bedingungen ist erforderlich, obwohl es möglicherweise leer ist.
Löschen einer Warnrichtlinie mit der API
Um eine Alarmrichtlinie über die API zu löschen, führen Sie den folgenden Befehl aus:
curl -X DELETE \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies/:policy_id \
-H 'content-type: application/json' \
-H 'accept: application/json' \
-H 'x-auth-user-token: Bearer xxxxxx'