Warnungsrichtlinien konfigurieren

IBM Cloud® Internet Services bietet anpassbare Benachrichtigungsrichtlinien, die Sie benachrichtigen, wenn bestimmte Ereignisse oder Bedingungen in Ihrem Konto auftreten. Sie können diese Warnmeldungen über die Konsole „ IBM Cloud “, die CLI oder die API einrichten und so eine proaktive Überwachung und schnellere Reaktionszeiten ermöglichen.

Informationen zum Senden von Warnmeldungen an externe Systeme finden Sie unter Konfigurieren von Webhooks.

Benachrichtigungen sind nur in Enterprise-Tarifen verfügbar.

Konfigurieren von Warnrichtlinien in der Konsole

Verwenden Sie die IBM Cloud-Konsole, um Alarmrichtlinien zu erstellen, zu aktualisieren und zu löschen.

Erstellen einer Richtlinie für Sicherheitswarnungen in der Konsole

Gehen Sie folgendermaßen vor, um eine Sicherheitswarnungsrichtlinie in der Konsole zu erstellen:

  1. Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.

  2. Wählen Sie die Alarmierungsrichtlinien aus und klicken Sie dann auf Erstellen.

  3. Wählen Sie die Art der Warnrichtlinie aus, die Sie erstellen möchten. Weitere Informationen finden Sie unter Alarmtypen zur Auswahl von Alarmrichtlinien.

  4. Geben Sie einen Namen für Ihre Warnungsrichtlinie und optional eine Beschreibung ein.

  5. Wählen Sie eine Warnmethode aus. Sie können einen Webhook auswählen und/oder eine E-Mail-Adresse eingeben, an die Warnungen gesendet werden sollen. Für die Konfiguration ist nur eine Benachrichtigung erforderlich.

    • Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf +, um die Adresse zum Alert hinzuzufügen. Wiederholen Sie dies für alle E-Mail-Adressen.
    • Klicken Sie auf Webhook hinzufügen und wählen Sie einen verfügbaren Webhook aus. Wenn keine Webhooks vorhanden sind, ist diese Option nicht verfügbar.
  6. Klicken Sie auf Erstellen.

Standardmäßig sind Warnungsrichtlinien bei der Erstellung aktiviert. Sie können von Ihnen erstellte Benachrichtigungen deaktivieren, indem Sie den Schalter in der Spalte Aktiviert umlegen.

Erstellen einer erweiterten Richtlinie für Sicherheitswarnungen in der Konsole

Gehen Sie folgendermaßen vor, um in der Konsole eine Richtlinie für erweiterte Sicherheitswarnungen zu erstellen:

  1. Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.

  2. Wählen Sie die Alarmierungsrichtlinien aus und klicken Sie dann auf Erstellen

  3. Wählen Sie Erweiterte Sicherheitsereigniswarnung und klicken Sie auf Weiter.

  4. Geben Sie einen Namen für Ihre Warnungsrichtlinie und optional eine Beschreibung ein.

  5. Wählen Sie eine Warnmethode aus. Sie können entweder einen Webhook auswählen oder eine E-Mail-Adresse angeben, an die Benachrichtigungen gesendet werden sollen, oder beides. Für die Konfiguration ist nur eine Benachrichtigung erforderlich.

    • Geben Sie eine E-Mail-Adresse ein, an die Cloud Internet Services (CIS) Warnungen sendet. Klicken Sie auf +, um die Adresse zum Alert hinzuzufügen. Wiederholen Sie dies für alle E-Mail-Adressen.
    • Klicken Sie auf Webhook hinzufügen und wählen Sie einen verfügbaren Webhook aus. Wenn keine Webhooks vorhanden sind, ist diese Option nicht verfügbar.
  6. Klicken Sie auf Weiter.

  7. Wählen Sie aus, welche Domains die Warnungsrichtlinie überwacht.

  8. Wählen Sie aus, welche Services die Warnungsrichtlinie überwacht.

  9. Klicken Sie auf Erstellen.

Aktualisieren einer Warnrichtlinie in der Konsole

Gehen Sie folgendermaßen vor, um eine Warnrichtlinie in der Konsole zu aktualisieren:

  1. Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
  2. Suchen Sie in den Alarmierungsrichtlinien die Alarmierungsrichtlinie, die Sie aktualisieren möchten, und klicken Sie dann auf das Menü Aktionen für diese Zeile.
  3. Klicken Sie auf Bearbeiten.
  4. Nehmen Sie die erforderlichen Änderungen vor. Sie können den Namen und die Beschreibung ändern, E-Mail-Adressen hinzufügen oder löschen sowie Webhooks hinzufügen, entfernen oder aktualisieren.
  5. Klicken Sie auf Speichern.

Löschen einer Alarmrichtlinie in der Konsole

Um eine Alarmrichtlinie zu löschen, gehen Sie wie folgt vor:

  1. Navigieren Sie in der Konsole CIS zur Seite Konto und wählen Sie dann die Registerkarte Alerts.
  2. Suchen Sie im Abschnitt Alarmierungsrichtlinien die Alarmierungsrichtlinie, die Sie löschen möchten, und klicken Sie dann auf das Menü Aktionen für diese Zeile.
  3. Klicken Sie auf Löschen und bestätigen Sie den Löschvorgang.

Sie können nur Alerts löschen, die Sie erstellt haben.

Konfigurieren von Alarmrichtlinien über die CLI

Verwenden Sie die CLI, um Alarmrichtlinien aufzulisten, zu erstellen, zu aktualisieren und zu löschen.

Auflistung aller Alarmrichtlinien über die CLI

Um alle Alarmrichtlinien über die CLI aufzulisten, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy list [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Abrufen der Details einer Alarmrichtlinie über die CLI

Um die Details einer Alarmrichtlinie über die CLI abzurufen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy get POLICY_ID [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

POLICY_ID
Die ID der Alarmrichtlinie.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Erstellen einer Richtlinie für DDoS-Angriffswarnungen über die CLI

Um über die CLI eine Richtlinie für DDoS-Angriffswarnungen zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy ddos-attack-l7-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel --emails test1@cn.ibm.com,test2@cn.ibm.com).
--webhooks
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel --webhooks webhookID1,webhookID2).
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Erstellen einer Pool-Toggle-Alarmrichtlinie über die CLI

Um über die CLI eine Pool-Toggle-Alarmrichtlinie zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy pool-toggle-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --pools POOLS --trigger-condition (enabled | disabled | either) [--include-future-pools (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel: --emails test1@cn.ibm.com,test2@cn.ibm.com.
--webhooks value
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung. Beispiel: --webhooks webhookID1,webhookID2.
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools
Die IDs der Herkunftspools. Bei Angabe von 'all' werden alle Pool-IDs verwendet.
--trigger-condition
Die Bedingung des Status für das Wechseln des Pools.
--include-future-pools
Legt fest, ob die zukünftigen Pools einbezogen werden sollen.
-i, --instance
Der Instanzname oder die Instanz-ID.

--output Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Erstellen einer Richtlinie für Sicherheitswarnungen über die CLI

Erstellen Sie eine Alertrichtlinie für Spitzenwerte bei Firewall-Ereignissen. Bei Warnmeldungen zu Firewall-Ereignissen wird ein Z-Score-Wert auf der Grundlage der Ereignisse der letzten sechs Stunden in Fünf-Minuten-Intervallen berechnet. Eine Warnmeldung wird ausgelöst, sobald der Z-Score den Schwellenwert 3.5 überschreitet. Sie erhalten keine doppelten Benachrichtigungen innerhalb desselben zweistündigen Zeitrahmens.

Um über die CLI eine Sicherheitswarnung zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy firewall-events-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --domains DOMAINS [--services SERVICES] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel: --emails test1@cn.ibm.com,test2@cn.ibm.com.
--webhooks
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung. Beispiel: --webhooks webhookID1,webhookID2.
--domains
Die Domänen-IDs für die Warnrichtlinie. Beispiel: --domains domainID1,domainID2.
--services
Gibt an, welche Dienste die Warnmeldung überwacht (für erweiterte Sicherheitswarnungen). Verfügbare Dienste: country-access-rules, waf, firewall-rules, ratelimit, securitylevel, ip-access-rules, browser-integrity-check, ua-rules,lockdowns, iprange-access-rules, asn-access-rules, managed-firewall, hotlink, ssl-validation. (Nur Enterprise-Plan)
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Sicherheitswarnungen und erweiterte Sicherheitswarnungen verwenden denselben Befehl. Wenn Sie über die CLI einen Befehl zum Erstellen einer erweiterten Sicherheitsereigniswarnung erstellen, geben Sie die Dienste für die Warnung an. Wenn Sie die Services für die Warnung nicht angeben, ändert sich die mittlere Erkennungszeit von 5 Minuten auf 2 Stunden.

Erstellen einer universellen SSL Warnrichtlinie über die CLI

Um eine Warnrichtlinie für Zertifikatsereignisse über die CLI zu erstellen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy certificate-alert-create --type (universal | dedicated | custom) --name NAME --emails EMAIL [--emails EMAIL ...] [--webhooks WEBHOOK_ID ...] [--enabled (true | false)] [--include-future-certificates (true | false)] [--certificates CERT_ID ...] [-i, --instance INSTANCE] [-o, --output FORMAT]

Befehlsoptionen

--type
Der Typ des Zertifikats.
--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung. Beispiel: --emails test1@cn.ibm.com,test2@cn.ibm.com
--webhooks
Die Webhook-ID zum Versenden einer Alarmbenachrichtigung. Beispiel: --webhook webhookID1,webhookID2
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance
Der Instanzname oder die Instanz-ID. Wenn nicht festgelegt, ibmcloud cis instance-set INSTANCE wird die durch angegebene Kontextinstanz verwendet.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Erstellen einer Load-Balancer-Zustandsprüfungs-Alarmrichtlinie über die CLI

Führen Sie den folgenden Befehl aus, um über die Befehlszeilenschnittstelle (CLI) eine Alarmrichtlinie für Änderungen in den Health-Check-Warnungen des Load Balancer zu erstellen:

ibmcloud cis alert-policy glb-healthcheck-alert-create --name NAME (--emails EMAILS | --webhooks WEBHOOKS) --enabled (true | false) --pools POOLS [--include-future-pools (true | false)] [--health-status-trigger (healthy | unhealthy | either)] [--event-source-trigger (pool | origin | either)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel --emails test1@cn.ibm.com,test2@cn.ibm.com).
--webhooks
Die Webhook-ID, über die eine Warnmeldung versendet wird (z. B. --webhook webhookID1,webhookID2).
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools
Die IDs der Herkunftspools. Wenn auf gesetzt ist all, werden alle Pool-IDs verwendet.
--include-future-pools
Legt fest, ob die zukünftigen Pools einbezogen werden sollen (Standardwert "false").
--health-status-trigger
Die Auslöserbedingung zum Auslösen der Benachrichtigung. Gültige Werte: "gesund", "ungesund", "entweder" (Standardwert "entweder").
--event-source-trigger
Die Ereignisquelle des Auslösers zum Auslösen der Benachrichtigung. Gültige Werte: "pool", "origin", "either" (Standardwert "either").
-i, --instance
Der Instanzname oder die Instanz-ID. Wenn nicht festgelegt, ibmcloud cis instance-set INSTANCE wird die durch angegebene Kontextinstanz verwendet.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Aktualisieren einer Richtlinie für DDoS-Angriffswarnungen über die CLI

Um eine Richtlinie für DDoS-Angriffswarnungen über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy ddos-attack-l7-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

POLICY_ID
Die ID der Alarmrichtlinie.
--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel --emails test1@cn.ibm.com,test2@cn.ibm.com).
--webhooks
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel --webhooks webhookID1,webhookID2).
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Aktualisieren einer Pool-Toggle-Warnrichtlinie über die CLI

Um eine Pool-Toggle-Alarmrichtlinie über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy pool-toggle-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--pools POOLS] [--trigger-condition (enabled | disabled | either)] [--include-future-pools (true | false)] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel --emails test1@cn.ibm.com,test2@cn.ibm.com).
--webhooks
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel --webhooks webhookID1,webhookID2).
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
--pools
Die IDs der Herkunftspools. Bei Angabe von 'all' werden alle Pool-IDs verwendet.
--trigger-condition
Die Bedingung des Status für das Wechseln des Pools.
--include-future-pools
Legt fest, ob die zukünftigen Pools einbezogen werden sollen.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Aktualisieren einer Richtlinie für Sicherheitswarnungen über die CLI

Um eine Richtlinie für Sicherheitswarnungen über die CLI zu aktualisieren, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy firewall-events-alert-update POLICY_ID [--name NAME] [--emails EMAILS] [--webhooks WEBHOOKS] [--enabled (true | false)] [--domains DOMAINS] [--services SERVICES] [--description DESCRIPTION] [-i, --instance INSTANCE] [--output FORMAT]

Befehlsoptionen

--name
Der Name der Alertrichtlinie.
--description
Die Beschreibung für die Alertrichtlinie.
--emails
Die E-Mail-Adressen für den Versand einer Benachrichtigung (zum Beispiel --emails test1@cn.ibm.com,test2@cn.ibm.com).
--webhooks
Die Webhook-IDs zum Versenden einer Alarmbenachrichtigung (zum Beispiel --webhooks webhookID1,webhookID2).
--domains
Die Domänen-IDs für die Warnrichtlinie (z. B. --domains domainID1,domainID2).
--services
Gibt an, welche Dienste die Warnmeldung überwacht (nur Enterprise-Tarif). Verfügbare Dienste: country-access-rules, waf, firewall-rules, ratelimit, securitylevel, ip-access-rules, browser-integrity-check, ua-rules, lockdowns, iprange-access-rules, asn-access-rules, managed-firewall, hotlink, ssl-validation.
--enabled
Legt fest, ob die Warnrichtlinie aktiviert ist.
-i, --instance
Der Instanzname oder die Instanz-ID.
--output
Legt das Ausgabeformat fest; es wird ausschließlich JSON unterstützt.

Eine Alarmrichtlinie über die CLI löschen

Um eine Alarmrichtlinie über die CLI zu löschen, führen Sie den folgenden Befehl aus:

ibmcloud cis alert-policy delete POLICY_ID [-i, --instance INSTANCE] [-f, --force]

Befehlsoptionen

POLICY_ID
Die ID der Alarmrichtlinie.
-f, --force
Es wird versucht, die Alarmrichtlinie zu löschen, ohne dass eine Bestätigung abgefragt wird.
-i, --instance
Der Instanzname oder die Instanz-ID.

Erstellen einer Warnrichtlinie über die API

Gehen Sie folgendermaßen vor, um eine E-Mail-Warnung mit der API zu erstellen:

  1. Melden Sie sich bei Ihrem IBM Cloud-Konto an.
  2. Token abrufen.
  3. Führen Sie mit diesem Token einen der folgenden Befehle aus:
    • DDoS-Angriffsebene 7
    • Warnung zum Umschalten des Pools
    • Sicherheitswarnung (WAF)
    • Warnung für erweiterte Sicherheit (WAF)

Erstellen einer DDoS Angriffsrichtlinie mit der API

Um mithilfe der API eine DDoS-Warnrichtlinie für Angriffe auf Schicht 7 zu erstellen, führen Sie den folgenden Befehl aus:

curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'content-type: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx' \
  -d '{"name":"Example Policy","enabled":true,"alert_type":"dos_attack_l7","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type, load_balancing_health_alert oder web_analytics_metrics_update).
    • Mechanismen sind mindestens einer von email, webhooks.
    • Beschreibung (optional) ist die Beschreibung des Alerts.

Erstellen einer Pool-Toggle-Warnrichtlinie mit der API

Führen Sie den folgenden Befehl aus, um die Pool-Toggle-Alert-Richtlinie mit der API zu erstellen:

curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'content-type: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx' \
  -d '{"name":"Example Policy","enabled":true,"alert_type":"load_balancing_pool_enablement_alert","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]},
       “filters”: {
       “enabled”: [
         “false”,
         “true”
       ],
       “pool_id”: [
         “6e67c08e3bae7eb398101d08def8a68a”,
         “df2d9d70fcb194ea60d2e58397cb35a6”
       ]
       },
       "conditions": {
       }}'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type oder load_balancing_health_alert).
    • Mechanismen sind mindestens einer von email, webhooks.
    • Beschreibung (optional) ist die Beschreibung des Alerts.
    • Filter ist die Liste aller Aktivierungsstatus und Pool-IDs für den Alert zum Umschalten zwischen Pools.
    • Bedingungen beschreibt für alle Pools, ob der Pool aktiviert und/oder inaktiviert wird. Inhalt wird automatisch generiert, wenn das Feld leer ist.

Erstellen einer Sicherheitsrichtlinie (WAF) mit der API

Um eine WAF-Warnrichtlinie mit der API zu erstellen, führen Sie den folgenden Befehl aus:

curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'Content-Type: application/json' \
  -H 'X-Auth-User-Token: Bearer xxxxxx' \
  -d '{
  "name": "WAF Alerter",
  "description": "Send an email on spike in firewall events for any service",
  "enabled": true,
  "alert_type": "clickhouse_alert_fw_anomaly",
  "mechanisms": {
    "email": [
      {
        "id": "sreteam@techcompany.com"
      }
    ]
  },
  "filters": {
    "zones": [
      "123456ab7d8e9f0g12h2j34l5mn6op78"
    ]
    }
  }'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Beschreibung (optional) ist die Beschreibung des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type oder load_balancing_health_alert).
    • Mechanismen sind mindestens einer von email, webhooks.
    • filter ist die Liste aller Zonen für die WAF-Warnmeldung.

Erstellen einer erweiterten Sicherheitsrichtlinie (WAF) mit der API

Um eine erweiterte WAF-Warnrichtlinie mit der API zu erstellen, führen Sie den folgenden Befehl aus:

curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'Content-Type: application/json' \
  -H 'X-Auth-User-Token: Bearer xxxxxx' \
  -d '{
  "name": "WAF Alerter",
  "description": "Send an email on spike in firewall events for WAF or browser integrity check",
  "enabled": true,
  "alert_type": "clickhouse_alert_fw_ent_anomaly",
  "mechanisms": {
    "email": [
      {
        "id": "sreteam@techcompany.com"
      }
    ]
  },
  "filters": {
    "services": [
      "waf",
      "bic"
    ],
    "zones": [
      "123456ab7d8e9f0g12h2j34l5mn6op78"
    ]
    }
  }'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Beschreibung (optional) ist die Beschreibung des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type oder load_balancing_health_alert).
    • Mechanismen sind mindestens einer von email, webhooks.
    • Filter sind die Liste aller Dienste, die auf Sicherheitsereignisse überwacht werden sollen, sowie der Zonen für die Advanced WAF-Warnmeldung.

Sie können die folgenden Services überwachen:

Dienste, die durch erweiterte WAF-Warnmeldungen überwacht werden können
Services Protokollwert
IP-Zugriffsregeln für Länder country
WAF waf
Firewallregeln firewallrules
Durchsatzbegrenzung ratelimit
Sicherheitsstufe securitylevel
IP-Zugriffsregeln ip
Validierung validation
Browser integrity check (Integritätsprüfung für den Browser) bic
Hot-Link-Schutz hot
Blockierung von Benutzeragenten uablock
Zonensperrung zonelockdown
Zugriffsregeln für IP-Bereiche iprange
ASN-IP-Zugriffsregeln asn
angepasste Firewall firewallCustom
Verwaltete Firewall firewallManaged
Verhinderung von Datenverlust dlp

Erstellen einer universellen Warnrichtlinie SSL mit der API

Führen Sie den folgenden Befehl aus, um eine universelle SSL Warnrichtlinie mit der API zu erstellen:

curl -X POST \
  https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'content-type: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx' \
  -d '{"name":"Example Policy","enabled":true,"alert_type":"universal_ssl_event_type","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type oder load_balancing_health_alert).
    • Mechanismen ist mindestens eines von email, webhooks.
    • Beschreibung (optional) ist die Beschreibung des Alerts.

Erstellen einer Load-Balancer-Zustandsprüfungs-Warnungsrichtlinie mit der API

Führen Sie den folgenden Befehl aus, um eine Load Balancer Health Check Alert Policy mit der API zu erstellen:

curl -X POST \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies \
  -H 'content-type: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx' \
  -d '{"name":"Example Policy","enabled":true,"alert_type":"load_balancing_health_alert","mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]},
       “filters”: {
       “event_source”: [
         “pool”,
         “origin”
       ],
       “new_health”: [
         “Healthy”,
         “Unhealthy”
       ],
       “pool_id”: [
         “6e67c08e3bae7eb398101d08def8a68a”,
         “df2d9d70fcb194ea60d2e58397cb35a6”
       ]
       }}'

Dabei gilt:

  • -d ist das Array der Attribute, die zum Erstellen der Warnmeldung erforderlich sind.
    • Name ist der Name des Alerts.
    • Aktiviert ist der Status des Alerts (einer von true, false).
    • alerttyp ist der Typ des Alerts ( dos_attack_l7, load_balancing_pool_enablement_alert, clickhouse_alert_fw_anomaly, clickhouse_alert_fw_ent_anomaly, dedicated_ssl_certificate_event_type, universal_ssl_event_type oder load_balancing_health_alert).
    • Mechanismen ist mindestens eines von email, webhooks.
    • Beschreibung (optional) ist die Beschreibung des Alerts.
    • filter ist die Liste aller Quellen, Pools und Zustände für den Zustandsalarm des Lastausgleichs.

Aktualisieren einer Warnrichtlinie mit der API

Um eine Warnrichtlinie mit der API zu aktualisieren, z. B. eine E-Mail-Warnrichtlinie, führen Sie den folgenden Befehl aus:

curl -X PUT \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies/:policy_id \
  -H 'content-type: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx' \
  -d '{"name":"Example Policy","enabled":true,"alert_type":"dos_attack_l7","conditions":{},"mechanisms":{"email":[{"id":"cistestemail@ibm.com"}],"webhooks":[]}}'

Das Feld Bedingungen ist erforderlich, obwohl es möglicherweise leer ist.

Löschen einer Warnrichtlinie mit der API

Um eine Alarmrichtlinie über die API zu löschen, führen Sie den folgenden Befehl aus:

curl -X DELETE \
https://api.cis.cloud.ibm.com/v1/:crn/alerting/policies/:policy_id \
  -H 'content-type: application/json' \
  -H 'accept: application/json' \
  -H 'x-auth-user-token: Bearer xxxxxx'