События безопасности для ответственной команды
Приложение или система безопасности уже обнаружила подозрительный вход либо изменение прав. Депешер получает классифицированное событие и передаёт его ответственным. Он не анализирует журнал входов и не вычисляет подозрительность самостоятельно.
Подготовьте получателей и оформление
Создайте команды «Безопасность» и «Диспетчеры» в организации. Создайте канал с пустым базовым списком: получателей разных событий назначим через правила. Создайте метки безопасность, вход, права, неизвестное.
Текстовый шаблон канала:
text
Безопасность: {{json.event.type}}
Сервис: {{json.service}}
Событие: {{json.event.id}}
{{json.message}}
Проверить: {{json.details_url}}Используйте идентификаторы и ссылку на закрытую систему расследования. Пароли, ключи доступа и полный журнал с секретами не нужны для уведомления.
Подключите правила
Сравнения строковых JSON-полей, без преобразований, шаблон наследуется:
| Порядок | Условие | Важность / метки | Получатели |
|---|---|---|---|
| 1 | event.type = suspicious_login | Критично; безопасность, вход | «Безопасность» |
| 2 | event.type = permissions_changed | Предупреждение; безопасность, права | «Безопасность» |
| Default | Без условий | Предупреждение; неизвестное | «Диспетчеры» |
Права на создание организационных правил нужны управляющему. Условие по окружению можно добавить к каждой ветке в режиме «Все». Важность сама по себе не запускает резервный маршрут или эскалацию.
Сохраните и подключите правила, затем сотрудники обеих команд настраивают личную доставку. Для предварительной настройки подходят и отключённые источники; для обработки сообщений включите нужные определения и подключения. Базовые получатели получают все события, поэтому для разделения веток база должна оставаться пустой. Порядок настройки — JSON-рецепт.
Передайте и проверьте событие
Система-источник отправляет HTTPS POST по HTTP-справке:
json
{
"service": "account-api",
"event": { "id": "sec-test-42", "type": "suspicious_login" },
"message": "Вход требует проверки по правилам источника",
"details_url": "https://security.example/events/sec-test-42"
}Проверьте в симуляции, затем отправьте реальный запрос:
| Вход | Результат |
|---|---|
| Пример выше | «Безопасность», Критично, метки безопасности и входа |
event.type = permissions_changed | «Безопасность», Предупреждение, метки безопасности и прав |
event.type = other | Default → «Диспетчеры» |
Первое уведомление содержит suspicious_login, сервис account-api, ID sec-test-42 и ссылку на событие. После HTTP 202 ответственный сверяет новую карточку в «Моих уведомлениях» и внешнюю доставку. Открытие ссылки и реакция выполняются в вашей системе: статус доставки Депешера не означает, что расследование начато.
Два одинаковых HTTP-запроса создадут два события. Группировку, дедупликацию и оценку риска задаёт источник. Как искать нужные сообщения по важности и меткам — в истории.