Definición de una política de alarmas
en la pestaña política , seleccione y edite una política existente alarma de enmascaramiento de kron dam el método de enmascaramiento está definido en política ▸ método de enmascaramiento (p ej , stuff(${column},1,7,'masked') para mssql) se crea una política de uso de mascarillas especificando la base de datos, el esquema, la tabla, la columna y el método de enmascaramiento la política se agrega a un grupo de políticas , luego el grupo se vincula al ámbito de políticas correspondiente cuando el proxy sql detecta una consulta en una columna enmascarada, el conjunto de datos se presenta en su forma enmascarada y se evalúa la regla de alarma correspondiente (si está configurada) alarma de políticas de kron dam se crea una clave de política de tipo tecla negra (fragmento de consulta regex o literal) la clave se coloca en un grupo de políticas y se asocia con el realm del dispositivo de destino la acción clave se establece en generar error para que cualquier consulta que contenga la clave prohibida sea denegada al ejecutarse una consulta de clave negra, la sesión se termina, el usuario recibe un error y se activa el flujo de trabajo de alarma alarma de desbordamiento de búfer de kron dam kron dam implementa protección contra desbordamiento de búfer en la capa del proxy sql mediante la validación de los tamaños de las solicitudes entrantes si una solicitud excede el límite de tamaño de búfer definido, se bloquea inmediatamente para prevenir posibles ataques de desbordamiento o patrones de abuso como vectores de denegación de servicio, y se genera la alarma del sistema el mecanismo garantiza la resiliencia del sistema frente a consultas malformadas o maliciosamente grandes · la alarma de desbordamiento de búfer se proporciona como una política definida por el sistema · el estado de la alarma puede habilitarse navegando a database alarm → policy → actions y haciendo clic en el icono de campana · el destino de la notificación y el nivel de alarma pueden personalizarse mediante database alarm → policy → edit policy · los campos de correo electrónico y las líneas de asunto pueden editarse mediante database alarm → notification targets → admin · las alarmas activadas pueden verse en database alarm → history → parent policy → buffer overflow alarm esta función está deshabilitada de forma predeterminada para habilitar la protección contra desbordamiento de búfer, configure el siguiente parámetro maestro parámetro descripción predeterminado dam ddm buffer overflow\ attack protection habilita el mecanismo de protección contra desbordamiento de búfer false dam ddm buffer overflow\ limit tamaño máximo permitido de solicitud en bytes no se recomiendan valores inferiores a 8192 bytes debido a los requisitos mínimos de metadatos 65535b alarma de tasa de conexión de kron dam kron dam implementa protección contra solicitudes de conexión excesivas en la capa proxy sql mediante la supervisión de intentos de conexión entrantes a la base de datos cuando el número de solicitudes supera el umbral definido en el system configuration manager, se activa una alarma este mecanismo ayuda a prevenir condiciones de carga anormales y posibles patrones de abuso, lo que garantiza la estabilidad y disponibilidad del sistema · la alarma de tasa de conexión se proporciona como una política definida por el sistema · el estado de la alarma se puede habilitar navegando a database alarm → policy → actions y haciendo clic en el ícono de campana · el destino de la notificación y el nivel de alarma se pueden personalizar mediante database alarm → policy → edit policy · los campos y líneas de asunto del correo electrónico se pueden editar mediante database alarm → notification targets → admin · las alarmas activadas se pueden ver en database alarm → history → parent policy → connection rate alarm esta función está deshabilitada de forma predeterminada para habilitar la protección contra desbordamiento de búfer, establezca el siguiente parámetro maestro parámetro descripción predeterminado dam ddm buffer overflow\ attack protection habilita el mecanismo de protección contra desbordamiento de búfer false dam ddm connection rate limit per client ip número máximo permitido de intentos de conexión concurrentes por ip de cliente 20 alarma de tasa de conexión de kron dam kron dam implementa protección contra solicitudes de conexión excesivas en la capa proxy sql mediante la supervisión de intentos de conexión entrantes a la base de datos cuando el número de solicitudes supera el umbral definido en el system configuration manager, se activa una alarma este mecanismo ayuda a prevenir condiciones de carga anormales y posibles patrones de abuso, lo que garantiza la estabilidad y disponibilidad del sistema · la alarma de tasa de conexión se proporciona como una política definida por el sistema · el estado de la alarma se puede habilitar navegando a database alarm → policy → actions y haciendo clic en el ícono de campana · el destino de la notificación y el nivel de alarma se pueden personalizar mediante database alarm → policy → edit policy · los campos y líneas de asunto del correo electrónico se pueden editar mediante database alarm → notification targets → admin · las alarmas activadas se pueden ver en database alarm → history → parent policy → connection rate alarm esta función está deshabilitada de forma predeterminada para habilitar la protección contra desbordamiento de búfer, establezca el siguiente parámetro maestro parámetro descripción predeterminado dam ddm buffer overflow\ attack protection habilita el mecanismo de protección contra desbordamiento de búfer false dam ddm connection rate limit per client ip número máximo permitido de intentos de conexión concurrentes por ip de cliente 20 alarma de tasa de paquetes de base de datos de kron dam kron dam implementa la supervisión del tráfico de paquetes del cliente en la capa proxy sql después de que se establece una sesión mediante el análisis de paquetes dirigidos a una base de datos, como consultas y operaciones ping cuando la cantidad de paquetes de cliente enviados a una base de datos supera el umbral definido en el system configuration manager, se activa una alarma este mecanismo ayuda a detectar patrones de tráfico anómalos dirigidos a una base de datos y evita posibles usos indebidos, garantizando el rendimiento y la estabilidad del sistema · la alarma de tasa de paquetes de base de datos se proporciona como una política definida por el sistema · el estado de la alarma puede habilitarse navegando a database alarm → policy → actions y haciendo clic en el icono de campana · el destino de notificación y el nivel de alarma pueden personalizarse mediante database alarm → policy → edit policy · los campos de correo electrónico y las líneas de asunto pueden editarse mediante database alarm → notification targets → admin · las alarmas activadas pueden verse en database alarm → history → parent policy → packet rate alarm esta función está deshabilitada de forma predeterminada para habilitar la protección contra desbordamiento de búfer, configure el siguiente parámetro maestro parámetro descripción predeterminado dam ddm buffer overflow\ attack protection habilita el mecanismo de protección contra desbordamiento de búfer false dam ddm packet client rate limit per database cantidad máxima permitida de paquetes de cliente (consultas, pings, etc ) por base de datos dentro del período de sesión 20 alarma de tasa de paquetes de kron dam kron dam implementa la supervisión del tráfico de paquetes del cliente en la capa proxy sql después de que se establece una sesión mediante el análisis de paquetes originados por un usuario, como consultas y operaciones ping cuando la cantidad de paquetes de cliente generados por un usuario supera el umbral definido en el system configuration manager, se activa una alarma este mecanismo ayuda a detectar patrones de tráfico anómalos originados por un usuario y evita posibles usos indebidos, garantizando el rendimiento y la estabilidad del sistema · la alarma de tasa de paquetes de usuario se proporciona como una política definida por el sistema · el estado de la alarma puede habilitarse navegando a database alarm → policy → actions y haciendo clic en el icono de campana · el destino de notificación y el nivel de alarma pueden personalizarse mediante database alarm → policy → edit policy · los campos de correo electrónico y las líneas de asunto pueden editarse mediante database alarm → notification targets → admin · las alarmas activadas pueden verse en database alarm → history → parent policy → user packet rate alarm esta función está deshabilitada de forma predeterminada para habilitar la protección contra desbordamiento de búfer, configure el siguiente parámetro maestro parámetro descripción predeterminado dam ddm buffer overflow\ attack protection habilita el mecanismo de protección contra desbordamiento de búfer false dam ddm packet client rate limit per user número máximo permitido de paquetes de cliente generados por un usuario individual 20 alarma de política kron dam · alarma de política, alarma de tasa de conexión, alarma de enmascaramiento, alarma de desbordamiento de búfer, alarma de tasa de paquetes de base de datos y alarma de tasa de paquetes de usuario definidas por el sistema · navegue a alarma de base de datos > política · seleccione una política existente de la lista · haga clic en el botón editar para modificar la configuración o si habilitado está seleccionado, la política se activa inmediatamente · defina parámetros de regla como alarm level, repeats before trigger, max repeat count, watched metric/operator/value y combinator to next para especificar las condiciones de activación de la alarma o alarm level define la gravedad de la alarma activada o repite antes del activador especifica cuántos eventos idénticos se requieren antes de generar una alarma o cantidad máxima de repeticiones limita cuántas veces puede activarse una alarma para la misma condición o métrica vista / operador / valor determina la condición que activa la regla de alarma o combinador a siguiente define la relación lógica entre múltiples condiciones ( y / o ) · haga clic en el botón guardar para completar la configuración en la lista de políticas, asegúrese de que el icono de campana esté activado para que la política esté marcada como habilitado la política de alarma relevante se resalta y el icono de editar se activa complete los campos del encabezado · nombre – identificador lógico mostrado en los informes · habilitado – activa la política inmediatamente · fuentes vinculadas – elija dam alarm u otras fuentes de datos que puedan activar la política · mueva uno o más destinos al panel destinatarios de notificaciones cada política de alarmas incluye una o más reglas que definen las condiciones de activación cuando un evento coincide con todos los criterios de la regla, se genera una alarma con la gravedad designada campo propósito valores aceptados / comportamiento nivel de alarma establece la gravedad que se registrará y se propagará a sistemas externos (correo electrónico, siem, snmp, etc ) cuando una alarma se activa por primera vez, hereda este nivel; las repeticiones posteriores pueden escalar automáticamente (consulte § 4 2) clear, minor, major, critical (lista desplegable mostrada en la figura 5a ) repeticiones antes de activar define el número de eventos idénticos que deben observarse consecutivamente antes de que la regla se active por primera vez número entero positivo (predeterminado = 1) cantidad máxima de repeticiones limita el número total de mensajes de alarma que pueden generarse mediante esta regla mientras la condición de activación permanezca verdadera lógica de escalado cuando se alcanza el límite, el nivel de alarma se promueve un paso hacia arriba en la lista de la tabla anterior (información sobre herramientas mostrada en la figura 5b ) número entero positivo (0 desactiva el escalado; valor obligatorio) anular destinos de notificación cuando se activa encendido , se puede proporcionar una lista de destinatarios por regla, reemplazando los destinos del nivel de política interruptor booleano (desactivado de forma predeterminada, consulte la figura 5c ) campo propósito valores aceptados / comportamiento métrica supervisada selecciona un atributo del evento que se evalúa la lista se deriva dinámicamente del tipo de evento asociado con la política blocked boolean user string error string operador comparación aplicada entre métrica observada y valor is (igualdad) o not (desigualdad) valor valor crítico que activa la regla cuando la comparación se evalúa como verdadera el tipo depende de la métrica (string, boolean, numeric) true (boolean) para blocked, o un nombre de usuario literal para user combinador con el siguiente conector lógico utilizado cuando se definen varias líneas de condición use el marcador de posición “ ” para una regla de una sola línea and, or, xor iconos “+” / “−” agregar o eliminar líneas de condición adicionales controles de ui en el margen derecho ejemplo watched metric masked boolean operator is value true alarm level critical repeats before 1 cuando una consulta devuelve datos enmascarados, la regla anterior activa una alarma crítico , incrementa número de repeticiones , y deja de emitir nuevas notificaciones después de diez ocurrencias recordatorio después de guardar las reglas, la política principal debe habilitarse mediante el icono de campana en la lista de políticas; de lo contrario, no se producirá ninguna alarma ni notificación