Модель события аудита
Модель события аудита предназначена для хранения событий сервиса аудита.
Сервис аудита позволяет собирать, анализировать и хранить данные о действиях пользователей и событиях в системе. Он обеспечивает контроль за безопасностью системы, позволяя обнаруживать возможные угрозы или нарушения безопасности и реагировать на них.
С помощью сервиса аудита можно фиксировать такие действия, как входы в систему, создание, удаление и изменение ресурсов системы и конфигурации ее отдельных компонентов. Каждое действие фиксируется в виде события аудита и сохраняется в специальное системное хранилище. События аудита доступны для просмотра в разделе Поиск.
Модель события аудита является встроенной системной моделью и недоступна для изменения или удаления. Она отображается в разделе Ресурсы → Модели событий.
При необходимости вы можете создать собственную (пользовательскую) модель события на базе системной модели события аудита.
Поля модели события аудита
Система заполняет поля событий аудита автоматически. Часть полей заполняется только для определенных типов событий и может не содержать значений. Остальные поля универсальны и заполняются независимо от типа события.
Ключ поля | Тип данных | Заполняется системой по умолчанию | Описание |
---|---|---|---|
|
UUID |
Да |
Уникальный идентификатор события аудита. Генерируется системой автоматически. |
|
IPv6 |
Да |
IP-адрес источника, от которого получено базовое событие. |
|
LCString |
Да |
Идентификатор тенанта. |
|
DateTime |
Да |
Дата и время получения события системой-источником или агентом. |
|
String |
Да |
Текст базового (сырого) события. |
|
LCString |
Да |
Идентификатор коллектора, получившего событие. |
|
DateTime |
Да |
Дата и время получения события коллектором. |
|
Enum |
Да |
Тип события: 4 — событие аудита. |
|
DateTime |
Да |
Дата и время получения устройством сведений о наблюдаемом событии. |
|
LCString |
Да |
Тип события аудита. |
|
LCString |
Да |
Раздел системы, в котором совершено действие. |
|
Enum |
Да |
Уровень угрозы события:
|
|
IPv6 |
Нет |
IPv6-адрес устройства, с которого получено событие. |
|
JSON-строка |
Нет |
Информация о пользователе, который совершил действие. Примеры сведений:
|
|
JSON-строка |
Да |
Информация о сущности, над которой совершено действие. Примеры сведений:
|
|
JSON-строка |
Да |
Информация о событии аудита. Примеры сведений:
|