检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
事件响应方案 针对以上问题,华为云推出了安全云脑(SecMaster)服务。
云外资产:非华为云云上资产,如本地服务器、IDC服务器或第三方云厂商的服务器等。 管理云上资产 设置资产订阅:同步资产信息,资产订阅仅支持订阅和同步云上资产。 查看资产信息:支持查看所有资产信息,可以查看资产的名称、类型、防护状态等信息。
URI PUT /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/{alert_id} 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目id workspace_id 是 String
URI POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目id workspace_id 是 String 工作空间
采集后验证 操作场景 本章节介绍将非华为云日志接入安全云脑后,如何在安全云脑中测试验证日志是否接入成功。 表1 测试验证场景说明 场景 验证方法 华为云日志接入安全云脑 请在“安全分析”中查看是否存在已接入云服务日志。
URI POST /v1/{project_id}/workspaces/{workspace_id}/soc/incidents/search 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目id workspace_id 是 String
安全云脑是华为云原生的新一代安全运营中心,集华为云多年安全经验,基于云原生安全,提供云上资产管理、安全态势管理、安全信息和事件管理、安全编排与自动响应等能力,可以鸟瞰整个云上安全,精简云安全配置、云防护策略的设置与维护,提前预防风险,同时,可以让威胁检测和响应更智能、更快速,帮助您实现一体化
审计与日志 审计 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。
URI POST /v2/{project_id}/workspaces/{workspace_id}/sa/baseline/search 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目id workspace_id 是 String
URI POST /v1/{project_id}/workspaces/{workspace_id}/soc/alerts/search 表1 路径参数 参数 是否必选 参数类型 描述 project_id 是 String 项目id workspace_id 是 String
安全云脑日志转出至第三方系统/产品 与第三方(非华为云)日志接入安全云脑步骤相同。 主要区别在于: 将非华为云日志接入安全云脑场景时,需要执行创建日志存储管道步骤。将华为云日志转出至第三方系统或产品场景,请跳过此步骤。 配置连接器的时候,数据连接来源和目的参数配置有差异。
安全云脑支持集成存储、管理与监管、安全等多种华为云云产品的日志数据。集成后,可以检索并分析所有收集到的日志。 (可选)新增数据空间 创建用于存储收集日志数据的数据空间。 通过控制台接入的数据,系统将创建默认数据空间,无需再进行创建。
步骤二:新增工作空间 工作空间(Workspace)属于安全云脑顶层工作台,使用安全云脑功能前,需要先新增工作空间。 在左侧导航栏选择“工作空间 > 空间管理”,进入工作空间管理页面。
通过每天对数十亿安全日志进行分析,利用华为云安全运营团队多年沉淀经验,内置模型和研判剧本来降低合法事件的干扰。通过威胁及资产画像,与威胁告警环环关联,还原整个攻击链,配置自动化处置剧本进行响应,简化操作、提升安全性,提升了处理告警和事件的效率。
步骤二:新增工作空间 工作空间(Workspace)属于安全云脑顶层工作台,使用安全云脑功能前,需要先新增工作空间。 在左侧导航栏选择“工作空间 > 空间管理”,进入工作空间管理页面。
有关华为云的区域和终端节点的更多信息,请参阅地区和终端节点。 父主题: 区域与可用区
分类&映射约束与限制如下: 单账号单workspace内,分类&映射模板 ≤ 50个。 单账号单workspace内,分类和映射的映射关系规格为1:100。 单账号单workspace内,最多可新增分类&映射100个。
安全云脑基于云上威胁数据和华为云服务采集的威胁数据,通过大数据挖掘和机器学习,分析并呈现威胁态势,并提供防护建议。 一方面采集全网流量数据,以及安全防护设备日志等信息,通过大数据智能AI分析采集的信息,呈现资产的安全状况,并生成相应的威胁告警。
新增工作空间 操作场景 工作空间(Workspace)属于安全云脑顶层工作台,单个工作空间可绑定普通项目、企业项目和Region,可支撑不同场景下的工作空间运营模式。
约束与限制 单账号单workspace内一天内的重试次数限制如下: 手动重试:流程实例最大重试次数100次。重试之后,等剧本执行完毕之后才允许再次重试。 API接口重试:流程实例最大重试次数100次。重试之后,等剧本执行完毕之后才允许再次重试。 查看实例监控 登录管理控制台。