创建和管理事件工作流程
EventLog Analyzer允许您通过使用事件工作流程来自动执行事件响应。事件工作流描述了针对安全事件要采取的一系列自动化措施。您可以使用灵活的工作流程构建器创建多个事件工作流程,并将每个工作流程分配给一个或多个安全事件。在此页面中,您可以学习如何:
管理工作流程
通过“ 管理工作流程”页面,您可以查看:
- 所有已创建工作流程的列表,并允许您根据需要进行管理。
- 与每个工作流程关联的告警配置文件的数量。
- 每个工作流程的执行历史记录以及相应的状态。
通过导航到以下页面来访问此页面:
告警 → 管理工作流
EventLog Analyzer还为您提供了几个预定义的工作流模板,您可以在此页面上找到它们。您可以使用“管理工作流程”
- 启用/禁用工作流程
- 编辑工作流程
- 删除工作流程
- 创建工作流程的副本
只需在所需的工作流程上浏览光标,然后选择与您要执行的操作相对应的图标即可。
添加凭证
通常,由工作流自动执行的操作需要管理权限。如果已经在EventLog Analyzer中添加了要在其上执行操作的设备,则将使用存储的凭据。如果尚未添加设备或存储的凭据不起作用,您还可以选择通过 “ 管理工作流程” 页面存储备用凭据。只需点击“工作流程凭证”按钮 ,然后选择 “编辑” 以添加新凭证或编辑已存储的凭证:
- 在“凭据类型”选择设备的类型。
- 提供用户名,密码和端口号。
- 点击更新.
注意: 每种设备只能存储一组凭据。
使用工作流程构建器
工作流构建器是一个直观的拖放界面,可通过从提供的菜单中选择操作并按所需顺序排列这些操作来帮助您构建工作流。
可以通过两种方式访问工作流构建器:
- 导航到 告警 → 管理工作流 → + 创建新的工作流以从头开始构建工作流。
- 导航到告警 → 管理工作流 → 点击任何现有工作流的"编辑"图标以对其进行编辑。
您甚至可以创建工作流程的副本,并根据需要进行编辑。
当前,提供了以下操作和逻辑块:
功能
|
设定参数
|
网络功能
|
Ping设备: Ping网络中的设备以检查连接性。 |
- 要ping的设备。
- 要发送的回显请求消息数。
- 要发送的数据包的大小。
- 动作超时。
- 在指定时间内重试操作的次数。
|
跟踪路由:运行到网络中设备的跟踪路由功能。 |
- 您希望跟踪路由的设备。
- 停止跟踪之前的最大跳数。
- 动作超时。
|
流程动作
|
测试进程:测试进程是否正在设备上运行。 |
- 您要在其上测试过程的设备。
- 您要测试的过程。
- (可选)提供其他参数以查找所需的进程,例如ExecutablePath和CommandLine。
|
启动进程:在设备上启动进程。 |
- 您要在其上启动进程的设备。
- 进程的工作目录。
- 用于启动进程的命令。
|
停止进程: 停止设备上的进程。 |
- 您希望在其上停止该过程的设备。
- 您希望停止的过程。
- (可选)提供其他参数以查找所需的进程,例如ExecutablePath和CommandLine。
|
服务行动
|
测试服务:测试服务是否正在设备上运行。 |
|
启动服务: 启动设备上的服务。 |
|
停止服务:停止设备上的服务。 |
|
Windows动作
|
注销:从设备上当前活动的会话注销。 |
|
关闭系统:关闭Windows设备。 |
|
重新启动系统:重新启动Windows设备。 |
|
执行Windows脚本:在Windows设备上执行指定的脚本文件。 |
- 在其上执行脚本文件的设备。
- 脚本文件的类型。
- 上载要执行的脚本文件。
- 脚本的参数(如果有)。使用逗号分隔多个参数。
- 动作超时。
- 脚本执行的工作目录。
|
禁用USB:禁用设备上的USB端口。 |
|
Linux动作
|
关闭Linux: 关闭Linux设备。 |
|
重新启动Linux: 重新启动Linux设备. |
|
执行Linux脚本:在Linux设备上执行指定的脚本文件。 |
- 在其上执行脚本文件的设备。
- 脚本文件的类型。
- 上载要执行的脚本文件。
- 脚本的参数(如果有)。使用逗号分隔多个参数。
- 动作超时。
- 脚本执行的工作目录。
|
通知动作
|
发送弹出消息:在设备上显示弹出消息。 |
- 显示消息的设备。
- 要显示的消息。您可以从相邻列表中选择宏,以针对特定事件自定义消息。
|
发送电子邮件:发送电子邮件。 |
- 收件人的电子邮件地址。
- 电子邮件主题和正文。您可以从相邻列表中选择宏,以针对特定事件自定义消息。
|
发送短信: 发送短信。 |
- 收件人的手机号码。
- 短信内容。您可以从相邻列表中选择宏,以针对特定事件自定义消息。
|
发送SNMP陷阱:将SNMP陷阱发送到所需的目标。 |
- 进入社区。
- 端口号。
- 企业OID。
- SNMP管理器。
- 信息。
- 版本。
|
Active Directory操作
|
禁用用户:禁用用户帐户。 |
|
删除用户:删除用户帐户。 |
|
禁用计算机:禁用计算机帐户。 |
|
其他功能
|
写入文件: 将消息写入文件。 |
- 文件所在的设备。
- 文件名。
- 绝对文件路径。
- 要写入文件的文本。您可以从相邻列表中选择宏,以针对特定事件自定义文本。
- 选择是要添加还是覆盖文件(如果已存在)。
|
CSV查找:在CSV文件中搜索值。 |
- 通过点击“浏览”上传CSV文件以执行。
- 指定标题或列号。
- 选择要匹配的字段。
|
转发日志:将日志转发到所需的目标。 |
|
HTTP请求:将HTTP请求发送到URL。 |
|
逻辑块
|
决策:使用它可以根据上一个操作的状态来分支工作流程。 |
|
时间延迟:使用它可以在工作流程的执行中引入时间延迟。 |
|
除了上面指定的参数外,您还可以为工作流中的每个操作或块指定唯一的名称和描述,以使您的工作流更有意义。您还可以在界面左上角的空白处提供整个工作流程的名称和描述。
创建工作流程后,点击保存。您可以稍后在“管理工作流程”页面上使用此工作流程的编辑图标对其进行编辑。
注意:
在Windows设备上禁用USB端口时,可以按照以下步骤重新启用它:
- 打开注册表
- 导航到HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ usbstor
- 双击开始
- 将值更改为3