Integracja Sycope ze Slackiem przy użyciu webhooków

Slack Incoming Webhooks upraszczają tę integrację: możemy formatować wiadomości, wzbogacać je o emoji, a nawet dodawać linki do dashboardów Sycope w celu natychmiastowego zajęcia się danym alertem.

Author: Marcin Kaźmierczak
Nowoczesne zespoły SOC i NOC potrzebują wglądu w czasie rzeczywistym w to, co dzieje się w sieci. Choć Sycope już teraz zapewnia zaawansowaną widoczność i alertowanie, często przydatne jest przesyłanie krytycznych alertów bezpośrednio do Slacka, gdzie zespoły współpracują na co dzień.

Tworzenie webhooka Slack

  1. Przejdź do Slack API – Your Apps (https://api.slack.com/apps).

  2. Wybierz Create New AppFrom scratch, następnie podaj nazwę aplikacji i wybierz odpowiedni workspace.

  3. Po utworzeniu aplikacji otwórz sekcję Incoming Webhooks i włącz funkcję, przełączając ją na On.

  4. Kliknij Add New Webhook to Workspace, a następnie wybierz kanał, na który mają być wysyłane alerty.

  5. Po utworzeniu webhooka skopiuj wygenerowany URL. Będzie wyglądał podobnie do:
    https://hooks.slack.com/services/T00000/zzzzzzzzzz

Wysyłanie podstawowej wiadomości testowej

Możesz przetestować webhooka za pomocą curl:

curl -X POST -H 'Content-type: application/json' \
--data '{"text":"Hello from Sycope 👋"}' \
https://hooks.slack.com/services/T00000/zzzzzzzzzz

Powyższy test będzie natychmiast widoczny na wybranym kanale:

Formatowanie alertów za pomocą bloków i separatorów

Wiadomości Slack mogą być strukturyzowane przy użyciu Block Kit, który obsługuje nagłówki, sekcje, pola, kontekst i przyciski. Pozwala to przedstawić alerty Sycope w przejrzystej i czytelnej formie. Aby alerty były łatwo rozpoznawalne, zalecamy mapowanie poziomów ważności na ikony emoji:

Poziom progu SycopeEmojiPrzykład w Slack
Critical:red_circle:🔴 Critical
Major:warning:⚠️ Major
Minor:large_blue_circle:🔵 Minor

Przykład poniżej pokazuje wiadomość alertu zawierającą typ reguły, nazwę alertu, adres IP klienta, adres IP serwera, znacznik czasu i poziom ważności, wraz z przyciskiem „View in Sycope” umożliwiającym bezpośredni dostęp do szczegółów alertu w Sycope.

W Slacku użytkownicy mogą tworzyć wątki do wiadomości z alertem, aby współpracować, potwierdzać alert i przypisywać odpowiedzialność konkretnemu członkowi zespołu. Takie podejście łączy moc Sycope i Slacka, zwiększając efektywność zespołu i usprawniając przepływ pracy związany z obsługą incydentów.

Tworzenie nowej akcji zewnętrznej dla alertów

Możesz skonfigurować nową akcję zewnętrzną w Sycope, którą można uruchomić ręcznie (prawym przyciskiem myszy na aktywnym alercie) lub automatycznie (przypisując ją do określonej reguły).

  1. Przejdź do Settings → Integrations → External Destination w interfejsie webowym Sycope.

  2. Kliknij Add External Destination.

  3. Wybierz Type: Rest Client.

  4. Wypełnij formularz konfiguracji, korzystając z podanego przykładu (w tym Custom Payload).

  5. Kliknij Save, aby zakończyć konfigurację.

Pełny przykład niestandardowego payloadu w pliku payload_example.json znajduje się w folderze slack. Możesz go skopiować i wkleić bezpośrednio lub dostosować do swoich wymagań. W formularzu Edit External Destination możesz wybrać Placeholders, aby zobaczyć wszystkie dostępne wartości dynamiczne. Te placeholdery są automatycznie uzupełniane danymi w momencie wykonania akcji. https://github.com/SycopeSolutions/Integrations/blob/main/webhooks/slack/payload_example.json

Oprócz wbudowanych placeholderów użytkownicy mają również dostęp do niestandardowych wartości wynikowych z wyzwolonych alertów. Na przykład, aby odwołać się do wartości serverIp z aktywnego alertu, użyj następującego placeholdera: [(${result.serverIp})]

Użytkownicy mogą odwołać się do dowolnej dostępnej wartości poprzez obiekt result. Odpowiadające nazwy pól można zidentyfikować w dashboardach Alerts, włączając opcję „Show raw field names”.

Aby zobaczyć pełne szczegóły aktywnego alertu, użytkownicy mogą kliknąć „View in Sycope”, co przekieruje ich do dashboardu Alerts z odpowiednim AlertId automatycznie zastosowanym jako filtr. Należy pamiętać, że przycisk można skonfigurować tak, aby otwierał dowolny dashboard lub widok, w zależności od wymagań.

Najlepsze praktyki

Rekomendujemy poniższe praktyki, aby osiągnąć najlepszy przepływ pracy w zespole:

  • Używaj dedykowanych kanałów (np. #security-alerts, #network-ops), aby uniknąć szumu.

  • Wybieraj odpowiednie pola dla konkretnego zespołu, aby ułatwić inżynierom triage alertów bezpośrednio w Slacku.

  • Grupuj powiązane pola w kolumny za pomocą fields blocks.

  • Zawsze dołączaj link powrotny do Sycope, aby szybko przeprowadzić analizę przyczyn źródłowych.

  • Używaj emoji do oznaczania poziomu ważności i typu systemu, aby zwiększyć czytelność.

Podsumowanie

Integrując Sycope ze Slackiem za pomocą webhooków, przenosisz owidoczność sieci do swojego centrum współpracy. Alerty są dostarczane w czasie rzeczywistym, sformatowane z kontekstem i połączone z dashboardami Sycope w celu dalszego sprawdzenia.

Takie rozwiązanie zwiększa szybkość reakcji, poprawia obsługę incydentów i pomaga zespołom działać w odpowiedzi na detekcję zagrożeń behawioralnych, alerty o nieautoryzowanych urządzeniach i anomalie – bez opóźnień.

This week top knowledge