1Security
Ekrany

Alertowanie

Każde źródło powiadomień na jednym ekranie - trendy, aktywności, anomalie i automatyzacje - z dziennikiem tego, co naprawdę wysłano, do kogo i dlaczego coś wstrzymano, nadpisaniami aż do pojedynczego użytkownika oraz pocztą wychodzącą z Twojej własnej domeny.

Alertowanie (Alerting)

Ekran Alertowania odpowiada na pytanie, na które większość produktów bezpieczeństwa nie umie odpowiedzieć: „Kto dowiaduje się o czym, jak szybko, z jakiej skrzynki - i co właściwie do nas wysłaliście w zeszłym tygodniu?" Detekcja, alertowanie i powiadamianie to tu trzy różne rzeczy, a to jest miejsce, w którym dwie ostatnie konfigurujesz i audytujesz.

Co Możesz Osiągnąć

Zobacz każde źródło alertów w jednym miejscu

Polityki trendów, reguły aktywności, detektory anomalii i automatyzacje miały dotąd własne ustawienia alertów, każde na swoim ekranie. Zakładka Reguły alertów wypisuje je wszystkie razem z kanałem (natychmiastowy, podsumowanie albo tylko wykrywanie), odbiorcami, dołączonymi akcjami, oknem weryfikacji oraz momentem, w którym każde z nich ostatnio wysłało lub ostatnio wstrzymało powiadomienie.

Udowodnij, co zostało wysłane

Zakładka Wysłane to dziennik decyzji, nie surowy log zdarzeń: jeden wiersz na decyzję - wysłano, wstrzymano z podaniem powodu albo nieudane - z odbiorcami, użytym nadawcą i efektywną ważnością. „Dlaczego nie dostaliśmy maila o X” ma odpowiedź, którą można przeczytać, a nie zgłoszenie do supportu.

Zaostrz kontrolę nad jedną osobą, zanim odejdzie

Nadpisania wkładają częściową regułę między ustawienia anomalii całego tenanta a pojedynczego użytkownika, aplikację, agenta AI, urządzenie, witrynę lub grupę: obniż linię alertu, wycisz albo zmień poziom dla tego jednego bytu, z powodem i datą wygaśnięcia - żeby zaostrzona kontrola wygasała, zamiast się kumulować.

Trafiaj do skrzynki odbiorczej, nie do kwarantanny

Firmowe systemy anty-phishingowe kwarantannują pocztę spoza tenanta. Wyraź zgodę na dedykowaną aplikację Alerts (wyłącznie Mail.Send), wskaż skrzynkę w swojej domenie, wyślij test i potwierdź, że dotarł - a każdy alert wychodzi jako poczta pierwszej strony, od Ciebie.

Trzy Warstwy, Nie Jeden Przełącznik

  • Detekcja działa zawsze. Polityki liczą, detektory uczą się linii bazowych, epizody są zapisywane - ściszenie alertowania nigdy nie traci historii.
  • Alertowanie decyduje, czy epizod zasługuje na uwagę: linia alertu dla anomalii, wyzwalacz natychmiastowy albo rytm podsumowania dla polityk, nadpisania per byt.
  • Powiadamianie decyduje, kto zostaje poinformowany, kiedy i skąd - odbiorcy, okna schłodzenia, podsumowania zakotwiczone w strefie czasowej, skrzynka nadawcy.

Każda kontrolka na tym ekranie zmienia jedną z dwóch ostatnich warstw i mówi to wprost. Detekcja nigdy nie jest tym, co wyłączasz.

Reguły Alertów

Jeden wiersz na źródło, każdy z tą samą ikoną, której reszta aplikacji używa dla danego ekranu. Źródło mówi, skąd reguła pochodzi - trend, aktywność, detektor anomalii albo automatyzacja. Alertowanie pokazuje wszystkie kanały reguły obok siebie, więc „natychmiast i tygodniowe podsumowanie” to dwa chipy, nie jedna etykieta: ⚡ natychmiast (mail w chwili przekroczenia linii - najedź, by zobaczyć wyzwalacz), 🔔 podsumowanie (rytm raportowania - od godzinnego do tygodniowego, tygodniowy zakotwiczony w dniu i godzinie w strefie czasowej Twojej firmy) albo Bez alertów · wykrywanie działa - to stan, nie usterka: reguła dalej liczy i rysuje trend, po prostu jeszcze nikogo nie mailuje. Chip podsumowania szarzeje i dostaje ostrzeżenie, gdy reguła nie ma do kogo wysłać - cykl działa, każdy przebieg jest wstrzymywany. Detektory anomalii biorą chipy natychmiast/podsumowanie z reguły anomalii tenanta i dodają wyciszone dla N obiektów / dostrojone dla N obiektów z własnych nadpisań; reguły polityk dodają N obserwowanych, gdy obiekty są pod wzmożoną obserwacją, bo te wysyłają mail natychmiast przy każdej regule, do której nowo pasują.

Trafienia teraz to liczba, którą warto przeczytać przed decyzją, czy reguła w ogóle zasługuje na kanał: bieżące dopasowania reguły, liczone leniwie, gdy wiersz pojawia się na ekranie - teraz (policzone na żywo na bieżących danych, 1000+ przy limicie), otwarte epizody (epizody detektora anomalii w warstwie alertowanej - ta sama liczba co na ekranie Anomalie) albo ostatnia ocena, gdy dla danego kształtu reguły liczenie na żywo nie jest możliwe. Jedno zapytanie (getAlertFindingsCount) odpowiada dla każdego źródła.

Dzwonek Powiadamiaj wyłącza (i włącza z powrotem) powiadomienia reguły jednym kliknięciem bez otwierania jej; zaznacz wiersze, by zrobić to hurtowo - Wyłącz powiadomienia, Włącz podsumowanie, Włącz natychmiastowe. Wyłączenie powiadomień nigdy nie zatrzymuje wykrywania: cykl dalej ocenia, trend dalej się rysuje, przestaje tylko mail. Chipy szybkich filtrów nad tabelą - Natychmiastowe, Podsumowania, Natychmiastowe + podsumowanie, Bez alertów · tylko wykrywanie, Nie ma do kogo wysłać, Z nadpisaniami, źródła - niosą bieżące liczby i filtrują listę jak na każdym innym ekranie; Wszystkie filtry otwiera pełną szufladę.

Odbiorcy to jawne adresy na regule; gdy nie ma żadnych, używani są właściciele polityki i domyślny użytkownik. Kanał natychmiastowy dodatkowo spada na administratorów tenanta; podsumowanie nie - reguła podsumowania bez nikogo do powiadomienia pokazuje Nikt z ostrzeżeniem i jest liczona w kafelku Bez odbiorców, więc nigdy nie zostaje po cichu bez odbiorcy. Akcje i Okres karencji pokazują, co zrobi automatyzacja i jak długo czeka na weryfikację. Ostatnio wysłano i Ostatnio wstrzymano pochodzą wprost z dziennika powiadomień.

Kliknij wiersz polityki, żeby otworzyć ten sam edytor reguły alertu, którego używają ekrany Trendów, Aktywności i Automatyzacji. Jego wyzwalacz natychmiastowy Gdy odbiega od własnej historii to detektor anomalii zastosowany do serii dopasowań samej reguły: skoki oceniane są dokładnie jak na ekranie Anomalie, przy linii alertu ustawionej tam suwakiem Czułość alertów - jedna czułość, widoczna w obu oknach; spadki to zwykły procent poniżej mediany, bo silnik oceny z założenia wykrywa tylko skoki. Gdy liczba dopasowań przekroczy próg to stały próg. Mieszkają w nim dwie ważności, bo to dwa różne stwierdzenia o tej samej polityce: Ważność raportu to ta, którą niesie podsumowanie; Alarmuj jako to ta, którą niesie kanał natychmiastowy, gdy linia zostaje przekroczona. Trend raportujący co tydzień jako info może alarmować jako wysoki - cykliczny raport to tło, skok już nie.

Zakładka Powiadomienia - Dziennik Decyzji

Każdy producent powiadomień zapisuje tu wpis w chwili podjęcia decyzji, niezależnie od tego, czy mail wyszedł - zakładka pokazuje decyzje wstrzymane i nieudane obok wysłanych, dlatego nie nazywa się „Wysłane”. Wiersz to jeden z trzech wyników:

  • Wysłane - kto otrzymał, jaki nadawca został użyty (Twoja własna skrzynka albo mailer platformy), temat i efektywna ważność.
  • Wstrzymane - wraz z dokładnym powodem: wyciszone przez nadpisanie, poziom info, gdy reguła powiadamia tylko o alertowanych, wewnątrz okna schłodzenia, nie jest rekordem względem własnej linii bazowej (powtórka), nie ma czego zgłaszać, brak odbiorców, brak skonfigurowanego nadawcy poczty i kilka innych. Wstrzymania zapisywane są raz na epizod i powód, więc ponownie oceniany epizod nie zalewa listy.
  • Nieudane - dostawca poczty odmówił wysyłki; błąd jest na wierszu.

Kliknij dowolny wiersz, by go otworzyć: nagłówek niesie wynik, kanał i czas; przegląd tłumaczy wstrzymany wiersz prostymi słowami i mówi, co by to naprawiło (ze skrótem do edytora alertów reguły), wymienia odbiorców i nadawcę oraz linkuje regułę i obiekt. Druga zakładka zawiera faktyczne elementy stojące za powiadomieniem - dla podsumowania użytkowników, pliki, witryny lub aplikacje z tego skanu jako te same interaktywne listy, których używa reszta aplikacji; dla powiadomienia o anomalii - epizody wykryte na obiekcie.

Chipy szybkich filtrów nad tabelą niosą liczby - wynik, kanał, źródło, powód - a szuflada Wszystkie filtry zawiera pełny zestaw wraz z zakresem dat; ten sam pasek filtrów, którego używa reszta aplikacji. Czasy renderowane są w strefie czasowej firmy. Te same wiersze dostępne są w szufladzie każdego użytkownika, aplikacji i agenta w zakładce Powiadomienia, a dla Twojego SIEM - przez GET /api/v1/notifications z zakresem notifications:read.

Dziennik jest przechowywany tak długo, jak historia aktywności - do trzech lat - bo to dowód zgodności: co platforma komu przekazała i kiedy. Jest zapisywany nawet wtedy, gdy wysyłka dla danego kanału jest wyłączona - możesz zobaczyć, co zostałoby wysłane i do kogo, zanim włączysz kanał.

Nadpisania - Od Postawy Tenanta w Dół do Jednego Bytu

Reguła anomalii tenanta (w nagłówku) to szczyt hierarchii. Poniżej niej nadpisanie to reguła częściowa, ograniczona do:

  • jednego typu anomalii - detektora takiego jak Nietypowe pobrania plików per użytkownik, dla każdego bytu;
  • jednego zasobu - pojedynczego użytkownika, aplikacji, agenta AI, urządzenia, witryny lub grupy, we wszystkich detektorach albo zawężonego do jednego;
  • członków grupy (kohorta) - odchodzącego zespołu, kontraktorów, działu wysokiego ryzyka - rozwiązywanych względem aktualnego członkostwa przy każdym zastosowaniu, więc dołączający i odchodzący są objęci bez edycji nadpisania.

Wygrywają tylko te pola, które ustawisz; cała reszta jest dziedziczona. Możesz przesunąć linię alertu dla tego zakresu (ten sam suwak i to samo słownictwo co na ekranie Anomalii), wyciszyć powiadomienia albo zmienić, czy poziom info powiadamia. Każde nadpisanie niesie powód i, domyślnie, wygaśnięcie po 7, 30 lub 90 dniach. Bezterminowe jest dostępne i celowo odradzane.

Kanoniczny przypadek: pracownik złożył wypowiedzenie. Otwórz jego szufladę, kliknij Dostosuj alertowanie, wybierz preset Wzmożona obserwacja - linia schodzi o jeden stopień, epizody poziomu info też powiadamiają, a obserwowane są wszystkie polityki: w chwili, gdy ta osoba na nowo dopasuje się do dowolnej polityki trendu, aktywności lub automatyzacji (udostępnienie na zewnątrz, skok pobrań, nowa rola administratora), wychodzi jeden mail, najwyżej raz na politykę dziennie. Wygasa samo po 30 dniach. Szuflada pokazuje chip Obserwowany tak długo, jak obserwacja trwa, a lista Użytkowników pozwala nałożyć tę samą obserwację na całe zaznaczenie naraz. Nadpisania egzekwowane są w chwili detekcji, w chwili odczytu kolejki, na kanale natychmiastowym i w podsumowaniu, więc ekran, kolejka i mail nigdy nie mogą się nie zgadzać.

Ważność, Którą Da Się Wyjaśnić

Ważność na powiadomieniu nie jest etykietą, którą ktoś kiedyś wpisał. Jest obliczana, a powody jadą razem z nią w mailu i w dzienniku powiadomień:

  1. Wpisana - własna ważność detektora lub polityki (info, niska, średnia, wysoka, krytyczna).
  2. Poziom - epizod anomalii poniżej Twojej linii alertu jest na poziomie info: przechowywany dla kontekstu, nigdy nie wysyłany wyżej niż niska, cokolwiek mówi detektor.
  3. Kontekst grafu - to, co 1Security już wie o podmiocie, podnosi alertowany epizod: konto uprzywilejowane, tożsamość gościa, zasięg do plików z informacjami wrażliwymi, treści wystawione przez linki anonimowe, logowanie bez MFA; dla aplikacji i agentów AI - dostęp do plików w całym tenancie, zgoda administratora dla wszystkich użytkowników, niezweryfikowany wydawca, bardzo szeroki zasięg agenta. Jeden powód podnosi o jeden poziom; toksyczna kombinacja - uprzywilejowanie lub dostęp w całym tenancie oraz zasięg wrażliwy - podnosi o dwa, z górną granicą krytyczna.

Ten sam skok pobrań u zwykłego użytkownika i u administratora, który sięga po treści z etykietami, to nie to samo zdarzenie, i mail to mówi: wysoka, ponieważ: detektor wysoki · poziom alertowany · konto uprzywilejowane · sięga po pliki z informacjami wrażliwymi.

Dostarczalność - Poczta z Twojej Własnej Domeny

Alerty wysyłane z tenanta dostawcy wyglądają dla firmowego stosu anty-phishingowego dokładnie jak to, do kwarantannowania czego ten stos istnieje. Karta Dostarczalności prowadzi przez rozwiązanie w trzech krokach, w dowolnej kolejności: wyraź zgodę na aplikację 1Security Alerts w swoim tenancie (ma Mail.Send i nic więcej), wpisz skrzynkę nadawcy (Twój adres albo współdzielony, jak security-alerts@company.com), a potem wyślij alert testowy i potwierdź - ręcznie - że dotarł do skrzynki odbiorczej. Dopiero to potwierdzenie oznacza dostarczanie jako zweryfikowane; przyjęcie wiadomości przez dostawcę nie mówi nic o folderze kwarantanny. Jeśli ścieżka przez tenant kiedykolwiek zawiedzie, poczta wraca do mailera platformy, a samo przełączenie jest zapisywane, bo ciche cofnięcie się do poczty spoza tenanta to dokładnie ten problem, który ta funkcja ma naprawiać.

Kontrola Dostarczania - Godziny Ciszy, Reply-To, Grupy Odbiorców

  • Godziny ciszy wstrzymują zaplanowane podsumowania przypadające w zdefiniowanych oknach (czas zegarowy w Twojej strefie, np. 22:00-07:00 w dni robocze) i wysyłają je w chwili, gdy okno się kończy - nic nie przepada, a do momentu wysyłki widać je na karcie Wysłane jako wstrzymane przez godziny ciszy. Alerty natychmiastowe nigdy nie są wstrzymywane: kanał natychmiastowy istnieje po to, by przerywać, więc wychodzi od razu, o każdej porze.
  • Reply-To dla maili wysyłanych z Twojej własnej skrzynki, żeby odpowiedzi trafiały tam, gdzie ktoś je czyta; skrzynka zachowuje też kopię w Elementach wysłanych.
  • Odbiorcy to nie tylko adresy: do każdej listy odbiorców dodasz Administratorów tenanta, Właścicieli polityki lub Członków grupy. Rozwiązywani są w chwili wysyłki, więc osoby dołączające i odchodzące są objęte bez edycji reguł.
  • Cooldown per detektor: detektor anomalii, który wyzwala się wielokrotnie, odczekuje własne wyciszenie bez uciszania pozostałych detektorów.

Strefy Czasowe i Podsumowania

Podsumowania tygodniowe kotwiczą się w dniu i godzinie - domyślnie poniedziałek 08:00 - w strefie czasowej harmonogramu, potem w strefie czasowej firmy ustawionej w nagłówku, potem w UTC. Zmiany czasu letniego i zimowego obsługiwane są po nazwie strefy, nigdy przez stałe przesunięcie. Worker uśpiony w chwili wysyłki nadrabia przy następnym cyklu bez podwójnej wysyłki. Twoja własna strefa czasowa jest wykrywana przy pierwszej wizycie i zapisywana do późniejszego renderowania per osoba.

API

GET /api/v1/notifications (zakres notifications:read) zwraca dziennik z tymi samymi polami, które pokazuje zakładka Wysłane - filtruj po source, kind, decision, reason, policyId, resourceType, resourceId, from, to. Zobacz przewodnik integracji z SIEM.

On this page