避免被频繁的警报折腾死的七种方法

随着公司成长,需要的工具越来越多,而随工具的增加,警报和流程中断也就越来越多。很快,每套系统和工具发出的警报,听起来就像是一场喧嚣的酒会,大家都在谈论各自不同的话题。因此,安全和运维团队正在逐渐丧失对警报的敏感度,甚至系统标出真正异常的活动,也有可能因警报疲劳而被无视掉。

你需要的,是唱诗班一样和谐悦耳的警报,一切协调运作,只有真正的事件出现才会发出高音。那么,要怎么达到这种境界呢?Threat Stack 工程副总裁克里斯·杰维斯,以及VictorOps,提供了避免警报疲劳的七种方法。

1. 让所有警报都具备上下文环境和可操作性

筛选无上下文无意义的警报来确定行动进程是十分疲惫的。有效警报需要具备两个关键特性:

  • 上下文:来自匹配整个系统的数据点以描绘出完整视图,包括运行手册、图表、日志、注释,以及解决问题有关的任何其他细节。
  • 源细节:指向问题源头和系统内受影响的任何其他区域,以便能从根源解决问题。

2. 减少冗余警报

很明显,不停接到同一个问题的警报无疑是毫无效率的,尤其是在问题甚至都不称之为问题的时候。这是导致警报疲劳的最大因素之一。无论是常规工程工作出发的警报,还是第三方App引起的不必要警报,都无关紧要:这些实例全都会导致警报疲劳。精确调整每个工具的报警协议,可以减少和合并警报。甚至更好的是,将所有安全功能整合到单一平台,可以统一警报配置和产生。

3. 为警报指定单一源或时间线

每个工具都发送自己的警报(多半直接发送到你的邮箱),让连点成线发现真正的问题变得十分困难——即便真的在邮件堆中对这些警报投以关注。不能依赖邮件警报作为单一的真相来源。采用Slack之类开放式通信频道无缝衔接警报,提供团队范围的可见性,允许开放讨论以解决问题的做法,要好得多。

无缝衔接安全功能(威胁情报、漏洞管理、亚马逊云追踪服务CloudTrail等等)到单一平台,同样可以统一整合安全警报。

4. 调整异常检测阈值

受日常忙碌所累,很多团队都忘了定期精调基准线。这导致了更多的无用警报,让警报疲劳进一步恶化。解决掉最大的噪音警报是个不错的开始,但更好的解决方案,是使用能随时间从系统基线中学习的工具,可随公司扩张自行调整,让安全团队无需手动调整。

5. 确保警报发给正确的人/团队

随着团队成长突然出现的另一个问题,是确保团队每一个人都能收到相应的警报以做出动作。作为持续改进过程的一部分,应让每个团队成员来决定自己收到警报的方式、频率和主题。

6. 定制个人通知/寻呼

工程师和运维人员被深夜呼叫来处理根本不严重的警报已经司空见惯。这不仅仅会让团队疲惫,甚至会让他们不再相信日间警报!所以,应确保只有高严重性警报会触发“深夜呼叫”。其他所有警报可以等第二天一早来处理。

7. 定期审查和调整

上述6条建议不应只是一次性的工作;你得定期重审以确保系统正常运行。下面几个问题,是在事后分析和定期团队会议上应该向团队提出的:

  • 警报信噪比调整全队皆知了吗?
  • 警报精调是持续改进过程中的一部分吗?
  • 团队被授权自行安排工作优先级和处理警报疲劳相关因素了吗?
  • 上报流程是明智有效的吗?
  • 能集成更多的数据到警报中以提供合适的上下文来决策吗?

作者:nana

来源:51CTO

时间: 2024-09-20 03:51:00

避免被频繁的警报折腾死的七种方法的相关文章

ADSL让电脑死机的解决方法

相信大家很多人都碰到过这样的情况,就是刚装了宽带的时候出现电脑一开机出现拨号连接的时候电脑就死机,要过上几分钟才会好.下面就给大家介绍下ADSL让电脑死机的解决方法. 我们先来分析下出现这种情况的原因:Windows XP在默认安装方式下,对网卡的TCP/IP设置础?凇白远?获取"状态.当系统启动后,系统首先检测网卡配置中是否有固定的IP地址,如果没有找到固定IP地址,则会向外发送数据包请求网络中的DHCP服务器分配IP地址:如果没有连接到DHCP服务器,系统将使用自动专用IP寻址,指定网卡的I

Win8.1系统右键点击文件提示"未响应"死机的解决方法

  Win8.1系统右键点击文件提示"未响应"死机的解决方法.在Win8.1系统打不开右键菜单,右键点击文件过几秒钟后会出现程序"未响应"的提示,不管是文件还是文件夹都是这种情况,杀毒和重启也不能解决,这时候我们该怎么解决此问题呢?下面小编介绍几种解决方法,有需要的可以看看. 解决方法一:干净启动 如果要恢复到正常状态只要在系统配置对话框:"常规"选项卡上,点按或单击"正常启动"选项即可. 解决方法二:如果问题依旧,请尝试:

电脑死机怎么回事?电脑死机的解决方法介绍

  电脑死机是我们在使用电脑的过程中避免不了的事情,对于老一些的机器更是经常遇到的,那么电脑死机怎么回事?下面小编就为大家介绍电脑死机的解决方法,一起来看看吧! 方法/步骤 1.首先电脑死机我们第一步先按键盘组合键"Ctrl+Alt+Del",调出"任务管理器" 2.然后我们点开"应用程序"选项卡 3.查看"状态栏:,一般正常情况下显示状态是"正在运行",而死机的时候一般会显示"未响应" 4.出现

苹果ipad air2死机怎么办 ipad air2死机几种解决办法

ipad重启技巧: 1.在ipad air2界面我们长按Home键且保持不放6-8秒钟,退出任何可以卡住iPhone的程序. 2.尝试长按开关机按键,如果能重启,这是最好的了. 3.如果那也不奏效,试着同时按下Home和休眠/唤醒键,并保持不放大约10秒钟,就能强制关机了! 4.如果上述方法不行,可以尝试连接PC机,使用PP助手.iTools等工具中的[重启]功能. ipad air2死机几种解决办法 1.当遇到突然黑屏情况时,首先可尝试按住顶部的电源键10秒左右,看看屏幕是否有反应. 2.如果

玩3D游戏时频繁死机的解决方法

  玩3D游戏时频繁死机对3D游戏的玩家是一件很痛苦的事,本文把玩3D游戏导致电脑死机的常见原因和解决方法总结给大家. 显卡本身问题 (1)显存损坏.假如显卡的显存有损坏的话极容易发生这类现象,即使不死机的话玩3D游戏一段时间后也会频繁报错,出现这种情况的话最好用替换法换块好的显卡上去试一下就行了. (2)显卡本身的线路或芯片有损坏,导致发生故障,这样也是用替换法试着解决. AGP插槽电压不足原因是电压不稳定,使的玩3D游戏时可能瞬间造成AGP插槽供电不足而造成死机,因此应该先检查一下自己的电源

windows7 频繁死机的解决方法

我的本本运行 Windows XP 良好,可自从安装Windows7后,经常无规律死机,尤其是浏览网页的时候偶尔容易死机.表现症状:鼠标不动,键盘除Fn下的亮度调节外,其它全部无效.屏幕盖子合上后,屏幕照旧亮着,没有关闭.系统均为正版版本,全安装方式,系统纯净,除WIN7自带外无第三方杀毒软件,只安装了 OFFICE2003厂家本本自带程序外,没有安装其它软件. 处理过程: 1.试图在BIOS设置中禁用ACPI,可进入BIOS后在我的机子中没有发现这一项. 2.升级BIOS到最新版本,无效还是会

CPU引起的死机故障排除方法

CPU做为PC电脑的核心配件,出现故障的机率并不大.正常使用中的CPU处理器,如果不对其超频,一般都不会出现任何的问题.当然,由于散热风扇停转.散热器与CPU接触不良等造成的经常死机.重启故障还是经常发生的.对于一些较老CPU处理器,出现以上情况如果不及时解决,还可能造成CPU烧毁(目前的处理器均提供了过热保护功能,在超过CPU正常工作的温度后,过热保护便会发生作用,自动将电脑关闭,以防止烧毁处理器). 笔者使用电脑若干年了,在日常使用当中,也遇到过由CPU引起的故障,但大都是由于散热不良所造成

解决Win7系统假死机现象的方法

大家都知道尽管Win 7系统功能强大.兼容性良好,不过该系统仍然存在一些小问题,如果对这些问题不加重视,可能会造成系统频繁假死.为了保证工作效率,我们有必要及时采取措施,解救频繁假死的Win 7系统,确保系统稳定. 第一.关闭缩略图功能 在计算机硬件配置略低的Win 7系统中,我们尝试打开含有多个视频文件或若干图像文件的文件夹时,Win 7系统可能会立即假死现象.引起这种系统假死现象的主要原因,就是打开这样的文件夹,Win 7系统在短时间内同时创建若干个缩略图,而创建缩略图的操作会急剧消耗大量系

解决Win7系统假死原因及处理方法

  Windows7虽好,可是小问题不断.从Beta版本至今,很多朋友遇到最严重的问题就是资源管理器偶尔或者经常失去响应,虽然不是什么非重装的问题,但是时不时电脑 卡上一段时间,谁都觉得很烦.那么到底Windows7在哪些情况下会出现这样的问题,又应该如何来解决,这是今天来探讨的问题. 开机假死 出现这一类问题的原因比较多,可以从几个方面来看.首先,最好不要安装各种所谓的Win7精简.优化版本.根据笔者的亲身使用,只要硬件是初级 双核处理器以及1GB内存以上,安装原版系统基本不会出现游戏系统臃肿