Перейти к содержимому

События безопасности для ответственной команды ​

Приложение или система безопасности уже обнаружила подозрительный вход либо изменение прав. Депешер получает классифицированное событие и передаёт его ответственным. Он не анализирует журнал входов и не вычисляет подозрительность самостоятельно.

Подготовьте получателей и оформление ​

Создайте команды «Безопасность» и «Диспетчеры» в организации. Создайте канал с пустым базовым списком: получателей разных событий назначим через правила. Создайте метки безопасность, вход, права, неизвестное.

Текстовый шаблон канала:

text
Безопасность: {{json.event.type}}
Сервис: {{json.service}}
Событие: {{json.event.id}}
{{json.message}}
Проверить: {{json.details_url}}

Используйте идентификаторы и ссылку на закрытую систему расследования. Пароли, ключи доступа и полный журнал с секретами не нужны для уведомления.

Подключите правила ​

Сравнения строковых JSON-полей, без преобразований, шаблон наследуется:

ПорядокУсловиеВажность / меткиПолучатели
1event.type = suspicious_loginКритично; безопасность, вход«Безопасность»
2event.type = permissions_changedПредупреждение; безопасность, права«Безопасность»
DefaultБез условийПредупреждение; неизвестное«Диспетчеры»

Права на создание организационных правил нужны управляющему. Условие по окружению можно добавить к каждой ветке в режиме «Все». Важность сама по себе не запускает резервный маршрут или эскалацию.

Сохраните и подключите правила, затем сотрудники обеих команд настраивают личную доставку. Для предварительной настройки подходят и отключённые источники; для обработки сообщений включите нужные определения и подключения. Базовые получатели получают все события, поэтому для разделения веток база должна оставаться пустой. Порядок настройки — JSON-рецепт.

Передайте и проверьте событие ​

Система-источник отправляет HTTPS POST по HTTP-справке:

json
{
  "service": "account-api",
  "event": { "id": "sec-test-42", "type": "suspicious_login" },
  "message": "Вход требует проверки по правилам источника",
  "details_url": "https://security.example/events/sec-test-42"
}

Проверьте в симуляции, затем отправьте реальный запрос:

ВходРезультат
Пример выше«Безопасность», Критично, метки безопасности и входа
event.type = permissions_changed«Безопасность», Предупреждение, метки безопасности и прав
event.type = otherDefault → «Диспетчеры»

Первое уведомление содержит suspicious_login, сервис account-api, ID sec-test-42 и ссылку на событие. После HTTP 202 ответственный сверяет новую карточку в «Моих уведомлениях» и внешнюю доставку. Открытие ссылки и реакция выполняются в вашей системе: статус доставки Депешера не означает, что расследование начато.

Два одинаковых HTTP-запроса создадут два события. Группировку, дедупликацию и оценку риска задаёт источник. Как искать нужные сообщения по важности и меткам — в истории.