
Уведомления
При выборе в окне управления сервисами элемента "Уведомления" откроется страница, позволяющая настроить уведомления о подозрительных событиях, выявляемых компонентом Signal. Пример приведен на рисунке.

Рисунок 1.
Для включения сервиса включите переключатель Состояние Алертера. При необходимости уведомления о событиях, выявляемых сервисом Сигнал в подчиненных кластерах, включите переключатель Поиск в других кластерах.
| В Обслуживание > Сервисы > Область поиска должен быть так же включен Поиск всеми компонентами и сервисами по всем кластерам (подробнее см. п. Область поиска). |
В поле "Риск" введите порог, при превышении которого направится уведомление. Показатель является целым числом и может принимать значения от 1 до 100. Подробнее о расчете показателя см. Руководство пользователя > Уровни риска воркспейсов. Рекомендуемое значение – от 26 до 36.
В блоке параметры агрегации настройте агрегацию, выбрав необходимые параметры. По умолчанию, доступны следующие параметры агрегации:
имя хоста;
имя пользователя;
IP хоста.
Для добавления дополнительного поля из событий сигнала нажмите кнопку "Изменить" и выберите параметр из выпадающего списка. Для комбинации условий добавьте логическое "И"/"ИЛИ" к выбранным параметрам агрегации.
Укажите параметры ограничения по времени и количеству событий:
"Время сбора агрегации (в минутах)" - время, за которое кэшируются события срабатывания сервиса; значение по умолчанию – 10 минут, максимальное значение – 60 минут;
"Количество событий в агрегации" - количество сработок правила Signal в течение периода сбора агрегации; значение по умолчанию – 50, максимальное значение – 100.
В поле "Список webhook URI" укажите перечень ссылок, по одной на строку, куда будут отправляться формируемые сообщения.
Для проверки корректности и работоспособности введенных данных можно воспользоваться кнопкой "Проверить конфигурацию", которая осуществит доставку по перечисленным webhooks тестового сообщения.
Для записи конфигурации нажмите на кнопку "Сохранить".
Агрегация осуществляется по общим параметрам, из которых формируется уведомление о подозрительных событиях. Пример уведомления агрегации (на почту):

Рисунок 2.
Ниже на рисунке приведен пример уведомления для сработок цепочечных правил Signal (в telegram). Сведения о звеньях отображаются структурированно. Уведомление содержит ссылки для каждого звена:
ссылка на исходное событие в обзоре;
ссылка на исходное событие в OpenSearch Dashboards.

Рисунок 3.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.