Atualize uma network list a partir de uma automação
Grave os itens de uma network list por um playbook de SIEM ou um script: adicione um item datado, substitua a lista e descarte itens expirados.
Você faz uma automação, como um playbook de SIEM ou SOAR ou um script agendado, gravar os itens de uma network list pela Azion API ou pela Azion CLI, e faz a mesma mudança manualmente pelo Azion Console. Para criar uma lista com um item datado e a regra que o nega, consulte Bloqueie endereços até uma data.
Uma regra de firewall nomeia a network list pelo ID, então uma mudança nos itens muda o que corresponde em toda regra que lê a lista, sem mudar nenhuma regra. A automação que já acompanha os endereços é a que os grava, e a plataforma aplica cada data de expiração na gravação seguinte.
- Uma automação dona de todos os itens da lista envia o conjunto inteiro em uma gravação.
- Uma automação que compartilha a lista lê primeiro os itens armazenados e depois os grava de volta com o novo item.
- Um job agendado grava de volta os itens armazenados sem mudança, então os itens que passaram da data de expiração saem da lista.
- Em cada gravação, a plataforma descarta os itens já vencidos e armazena o resto como enviado. As regras correspondem aos novos itens quando a mudança chega ao tráfego.
Pré-requisitos
- Uma network list do tipo
ip_cidre a regra de firewall que a lê. Para criar as duas, consulte Bloqueie endereços até uma data. - Um personal token para a automação, criado por um usuário cuja equipe tem a permissão Edit Network Lists. Para a permissão, consulte Permissões.
- A Azion CLI instalada e autorizada, para o procedimento pela CLI.
- Acesso ao Azion Console, para o procedimento pelo Console. Consulte Acesse o Azion Console.
Os exemplos gravam a lista <network-list-id>, que tem o item permanente 192.0.2.10 #permanent block, e adicionam 198.51.100.7 até 2030-01-01T00:00:00Z. Substitua-os pela sua lista, pelos seus itens e pelas suas datas.
Adicione um item à lista
Um PATCH que envia items substitui o array inteiro, então uma automação que envia só o novo item remove todos os outros. Ela lê os itens armazenados, adiciona o seu item e grava o array de volta. Um item pode carregar uma data de expiração, --LT e uma data e hora UTC em segundos inteiros terminada em Z, e um comentário depois de #, por último na linha. O comentário pode nomear a detecção ou o ticket por trás do item. A API informa só o primeiro item inválido de uma gravação, em meta.index e meta.value, então valide o array inteiro antes de enviá-lo.
Para adicionar o item manualmente:
Acesse Azion Console > Edge Libraries > Network Lists e selecione a lista.
No campo List, adicione 198.51.100.7 --LT2030-01-01T00:00:00Z #<detection-id> em uma linha própria.
Azion Console confirma com a mensagem Your Network List has been updated.
A lista tem o novo item ao lado de todos os itens que tinha antes. As regras que a leem correspondem a 198.51.100.7 quando a mudança chega ao tráfego, de 46 segundos a cerca de 100 segundos depois da gravação.
Substitua a lista a partir da sua fonte da verdade
Quando outro sistema já acompanha todos os endereços, como um SIEM ou um inventário, deixe que ele seja o dono da lista e envie o conjunto inteiro em cada gravação. Cada gravação deixa então exatamente o que foi enviado, e a gravação seguinte corrige uma que falhou. Cada gravação também sobrescreve todos os outros editores, então dê um único dono à lista e mantenha os bloqueios manuais em uma lista própria, com a sua própria regra. Uma lista tem de 1 a 20.000 itens de até 250 caracteres cada, com as anotações.
Para substituir os itens manualmente:
Acesse Azion Console > Edge Libraries > Network Lists e selecione a lista.
No campo List, substitua todas as linhas pelo conjunto da sua fonte da verdade, um item por linha.
Azion Console confirma com a mensagem Your Network List has been updated.
A lista tem o conjunto da sua fonte da verdade e nada mais. Um item que a fonte retirou deixa de corresponder quando a mudança chega ao tráfego.
Remova itens expirados de forma agendada
Uma data de expiração nunca remove um item sozinha. A plataforma lê as datas de expiração só quando os itens são gravados: cada gravação descarta os itens já vencidos, e um item cuja data passa depois da gravação continua correspondendo. Um job agendado que grava de volta os itens armazenados é o que encerra cada bloqueio, e a frequência dele define por quanto tempo um item expirado continua correspondendo. Quando todos os itens estão vencidos, a gravação é recusada com 22019, então mantenha na lista um item sem data de expiração.
Para remover um item expirado manualmente:
Acesse Azion Console > Edge Libraries > Network Lists e selecione a lista.
No campo List, exclua a linha cuja data de expiração passou. O formulário sinaliza essa linha com the --LT date must be in the future.
Azion Console confirma com a mensagem Your Network List has been updated.
A lista tem só os itens ainda em vigor, e as regras deixam de corresponder ao endereço expirado quando a mudança chega ao tráfego. Um PATCH que carrega só um name não descarta nada, porque não grava nenhum item.