Skip to main content
Rapid7 InsightIDR 是 Rapid7 的云端 SIEM 与检测响应产品。在 InsightIDR 的数据收集器上添加 Universal Webhook 数据导出器后,每生成一个调查(Investigation),收集器都会向 Flashduty On-call 推送一次。每个调查对应一条 Flashduty 告警。 InsightIDR 只推送”调查已创建”,不推送调查的更新或关闭,所以告警不会自动恢复。请在告警所在的协作空间中开启 超时自动关闭,建议窗口为 24 小时,也可按团队处理调查的时效调整。

在 Flashduty On-call


您可通过以下两种方式获取集成推送地址,任选其一即可。

使用专属集成

  1. 进入 Flashduty 控制台,选择 协作空间,打开一个协作空间
  2. 选择 配置 → 集成数据 → 专属集成,点击 新增一个集成
  3. 选择 Rapid7 InsightIDR,点击 保存
  4. 打开生成的集成卡片,复制 推送地址

使用共享集成

  1. 进入 Flashduty 控制台,选择 集成中心 → 告警事件
  2. 选择 Rapid7 InsightIDR,填写集成名称
  3. 配置默认路由并选择协作空间;创建后可在 路由 中增加更多规则
  4. 点击 保存,复制生成的 推送地址

在 Rapid7 InsightIDR 中配置


1

添加 Universal Webhook 数据导出器

  1. 登录 InsightIDR,进入 Data Connectors → SIEM → Data Collectors,打开 Data Exporters 标签页
  2. 点击 Add Data Exporter,选择 Universal Webhook
  3. 选择要使用的收集器,可选填名称
  4. URL 填入 Flashduty 集成的完整推送地址,地址中需包含 integration_key,建议使用 HTTPS
  5. Secret 保持预填值即可。InsightIDR 用它对请求体做 HMAC 签名(X-Rapid7-Signature 请求头),Flashduty 不校验签名
  6. 数据导出类型保持默认的 Investigations
  7. 点击 Save
2

验证

保存或收集器启动时,InsightIDR 会发送一条测试请求(X-Rapid7-Event: test)。Flashduty 会创建一条 Info 级别的测试告警,标题为 Rapid7 InsightIDR test notification,它不会自动恢复,验证后请手动关闭。之后 InsightIDR 每生成一个调查就会推送一条告警。

事件类型


Alert Key


Flashduty 使用 investigationId(InsightIDR 为每个调查分配的固定编号)作为 Alert Key。标题、描述、时间的变化不会改变它,缺少 investigationId 的请求会被拒绝。

状态和告警等级


InsightIDR 的推送内容不含严重程度,所有调查都按 Warning 处理。需要区分等级时,可在集成的 告警处理 中按标题或标签调整。

标签


用户邮箱和 AD 可分辨名(distinguishedName)不会写入标签。

关于签名


InsightIDR 用 Secret 对请求体做 HMAC 签名(X-Rapid7-Signature)。Flashduty 不校验签名,推送地址中的 integration_key 是唯一的凭证,请妥善保管。也可以在 Custom headers 中添加自定义请求头,Flashduty 不要求它们。

排查问题


  • Flashduty 没有收到推送:收集器由您自行部署,确认它能访问公网,并且 URL 完整且包含 integration_key
  • 返回参数错误:提示缺少 investigationId 时,说明推送的不是调查;提示事件类型不支持时,说明 X-Rapid7-Event 不是 idr_investigation_created 或 test
  • 告警一直不关闭:InsightIDR 不推送调查关闭,请开启 超时自动关闭
  • 测试告警没有关闭:测试请求产生的 Info 告警需要手动关闭
更多信息请参阅 Rapid7 官方的 Universal Webhook 文档。