Аудит системных событий

О сервисе аудита событий

Сервис аудита предназначен для сбора, анализа и хранения данных о действиях пользователей и событиях в системе. Он обеспечивает контроль за безопасностью, позволяя администраторам выявлять, хранить и отслеживать все действия пользователей в системе для предотвращения, обнаружения и реагирования на возможные угрозы или нарушения безопасности. С помощью сервиса аудита можно фиксировать такие действия, как входы в систему, создание, удаление и изменение ресурсов системы и конфигурации ее отдельных компонентов.

При большом количестве событий аудита в системе вы можете увеличить ресурсы для их обработки. Подробности приведены в разделе Работа с подами audit-manager и collector-audit.

Сервис аудита работает таким образом, что каждое действие пользователя в системе идентифицируется как отдельное событие аудита. Это событие затем регистрируется и сохраняется в системное хранилище аудита. Основой для этого хранилища служит системная база данных событий аудита, структура которой определяется системной моделью события аудита.

События аудита систематически записываются в базу данных, обеспечивая возможность их постоянного хранения, систематизации и последующего ретроспективного анализа. События аудита доступны для просмотра в разделе Поиск. Доступ к этим данным позволяет просматривать историю действий пользователей, анализировать поведенческие паттерны и, при необходимости, реагировать на подозрительные или несанкционированные действия.

События сервиса аудита можно анализировать и обрабатывать на конвейере с помощью точки входа Audit. Например, вы можете настроить конфигурацию конвейера на выполнение следующих операций:

Просмотр списка событий аудита

Чтобы просмотреть события сервиса аудита:

  1. Перейдите в раздел Поиск.

  2. Выберите из выпадающего списка в верхней части раздела Хранилище событий аудита.

  3. Задайте критерии поиска событий:

    • Для поиска событий по ключевым словам или по RQL-запросам введите запрос в поле поиска.

      При установке курсора в поле поиска отображается панель с историей поиска. Система сохраняет здесь 5 последних поисковых запросов.
    • Для поиска событий за период времени выберите из выпадающего списка способ задания периода:

      1. Последний период — задайте значение вручную или с помощью кнопок minus и plus, после чего выберите единицы времени из выпадающего списка. Поиск событий будет выполняться в указанном диапазоне вплоть до нынешнего момента.

      2. Задать период — укажите даты начала и конца периода, за который будет выполняться поиск событий.

      3. Часто используемые — выберите в разделе один из предлагаемых периодов.

        В нижней части выпадающего списка параметров для определения периода расположена секция История поиска. Система сохраняет здесь 5 последних поисковых запросов.
  4. Нажмите на кнопку Поиск. Список событий аудита, соответствующий заданным критериям, отобразится в таблице. Также над таблицей отобразится количество найденных совпадений.

    При необходимости вы можете остановить процесс поиска, нажав на кнопку Стоп. В разделе будут отображены только те события, что были найдены до прерывания поиска.

Для событий аудита доступны все стандартные операции над событиями.

Типы событий аудита

Тип события аудита зависит от действия пользователя, а также от раздела системы, в котором это действие было выполнено.

Система отслеживает следующие события аудита:

Системные события аудита

Группа событий Тип события Идентификатор события

Аутентификация

Вход пользователя

login.success

Выход пользователя

logout

Неуспешная попытка входа (неверный логин)

login.wrong_login

Неуспешная попытка входа (неверный пароль)

login.wrong_password

Попытка входа заблокированного пользователя

login.user_is_blocked

Пользователь заблокирован по причине превышения попыток входа

login.login_attempt_limit_exceeded

Политики входа и пароля

Изменение настроек политики требований к паролю

settings.update_password_policy

Изменение настроек политики требований к входу

settings.update_auth_policy

Пользователи

Создание пользователя

user.create

Изменение пользователя

user.update

Смена пароля пользователя

user.change_password

Блокировка пользователя

user.lock

Разблокировка пользователя

user.unlock

Удаление пользователя

user.delete

Группы пользователей

Создание группы пользователей

usergroup.create

Изменение группы пользователей

usergroup.update

Удаление группы пользователей

usergroup.delete

Синхронизация группы пользователей

usergroup.sync

Тенанты

Создание тенанта

tenant.create

Блокировка тенанта

tenant.disable

Разблокировка тенанта

tenant.enable

Изменение тенанта

tenant.update

Удаление тенанта

tenant.delete

Роли

Создание роли

role.create

Изменение роли

role.update

Удаление роли

role.delete

LDAP-соединения

Создание LDAP-соединения

ldap.create

Изменение LDAP-соединения

ldap.update

Удаление LDAP-соединения

ldap.delete

Синхронизация пользователей домена

ldap.synchronization

События аудита пространств

Группа событий Тип события Идентификатор события

Пространства

Создание пространства

space.create

Изменение пространства

space.update

Удаление пространства

space.delete

Сервисы

Запуск сервиса

space.workload.run

Остановка сервиса

space.workload.stop

События аудита работы с событиями ИБ

Группа событий Тип события Идентификатор события

Оповещения

Закрытие всех открытых оповещений

alert.close_all_opened

Создание оповещения

alert.create

Изменение оповещения

alert.update

Массовое изменение оповещений

alert.mass_update

Удаление оповещений

alert.delete

Комментарии

Создание комментария к оповещению

comment.create

Изменение комментария к оповещению

comment.update

Удаление комментария к оповещению

comment.delete

Дашборды

Создание дашборда

dashboard.create

Изменение дашборда

dashboard.update

Удаление дашборда

dashboard.delete

Импорт дашборда

dashboard.import

Виджеты

Создание виджета

widget.create

Изменение виджета

widget.update

Удаление виджета

widget.delete

Активные списки

Создание активного списка

active_list.create

Изменение активного списка

active_list.update

Удаление активного списка

active_list.delete

Записи активных списков

Создание записи активного списка

active_list_record.create

Изменение записи активного списка

active_list_record.update

Удаление записи активного списка

active_list_record.delete

Импорт записей активного списка

active_list_record.import

Модели событий

Создание модели события

event_model.create

Изменение модели события

event_model.update

Удаление модели события

event_model.delete

Включение модели события

event_model.enable

Выключение модели события

event_model.disable

Импорт модели события

event_model.import

Базы данных событий

Создание базы данных

event_database.create

Изменение базы данных

event_database.update

Удаление базы данных

event_database.delete

Хранилища событий

Создание хранилища событий

event_storage.create

Изменение хранилища событий

event_storage.update

Удаление хранилища событий

event_storage.delete

Драйверы БД

Создание драйвера БД

driver.create

Изменение драйвера БД

driver.update

Удаление драйвера БД

driver.delete

Секреты

Создание секрета

secret.create

Изменение секрета

secret.update

Удаление секрета

secret.delete

Интеграции

Создание интеграции

integration.create

Изменение интеграции

integration.update

Удаление интеграции

integration.delete

Включение интеграции

integration.enable

Выключение интеграции

integration.disable

Отправка по интеграции

Отправка оповещений по интеграции

integration.send_alert

Отправка отчетов по интеграции

integration.send_report

Отправка политик мониторинга по интеграции

integration.send_monitoring_policy_trigger

Шаблоны отчета

Создание шаблона отчета

report_template.create

Изменение шаблона отчета

report_template.update

Удаление шаблона отчета

report_template.delete

Отчеты

Генерация отчета

report.generate

Удаление отчета

report.delete

Элементы экспертизы

Публикация и изменение элемента экспертизы

expertise.publish

Создание черновика элемента экспертизы

expertise.save_draft

Удаление элемента экспертизы

expertise.delete

Включение элемента экспертизы

expertise.enable

Выключение элемента экспертизы

expertise.disable

Перенос элемента экспертизы

expertise.move

Каталоги

Создание каталога

resource_folder.create

Изменение каталога

resource_folder.update

Коллекторы

Создание коллектора

collector.create

Изменение коллектора

collector.update

Удаление коллектора

collector.delete

Включение коллектора

collector.enable

Выключение коллектора

collector.disable

Импорт коллектора

collector.import

Шины

Создание шины

event_bus.create

Изменение шины

event_bus.update

Удаление шины

event_bus.delete

Обогащения

Добавление обогащения

enrichment_table.create

Изменение обогащения

enrichment_table.update

Удаление обогащения

enrichment_table.delete

Конвейеры

Создание конвейера

event_source.create

Изменение конвейера

event_source.update

Удаление конвейера

event_source.delete

Создание копии конвейера

event_source.clone

Импорт конвейера

event_source.import

Сброс метрик конвейера

event_source.reset_metrics

Конфигурации конвейеров

Установка конфигурации

event_source.enable

Отключение конфигурации

event_source.disable

Сохранение элемента

event_source.save_pipeline_transform

Удаление элемента

event_source.delete_pipeline_transform

Добавление связи элементов

event_source.save_pipeline_edge

Удаление связи элементов

event_source.delete_pipeline_edge

Сохранение конфигурации

event_source.save_pipeline_transform_layouts

Автоматическое отключение правила корреляции при превышении лимита

event_source.disable_correlation_rule

Политики мониторинга

Создание политики мониторинга

monitoringPolicy.create

Изменение политики мониторинга

monitoringPolicy.update

Удаление политики мониторинга

monitoringPolicy.delete

Включение политики мониторинга

monitoringPolicy.enable

Выключение политики мониторинга

monitoringPolicy.disable

События аудита менеджера агентов

Группа событий Тип события Идентификатор события

Агенты

Регистрация агента

agent.registration

Обновление инвентарной информации

agent.inventory_update

Переустановка агента

agent.reinstall_agent

Отключение агента

agent.disable

Удаление агента

agent.delete

Добавление агента в группу

agent.group_adding

Создание группы с выбранным агентом

agent.agent_grouping

Удаление агента из группы

agent.outgrouping

Группы агентов

Создание группы агентов

group.creation

Изменение группы агентов

group.change

Дублирование группы агентов

group.duplication

Удаление группы агентов

group.delete

Изменение конфигурации группы агентов

config.change

Шлюзы

Создание шлюза

gateway.creation

Изменение шлюза

gateway.change

Удаление шлюза

gateway.delete

Включение шлюза

gateway.enabling

Выключение шлюза

gateway.disabling

Настройки агентов

Изменение параметров работы агента

setting.change

События аудита агентов

События аудита агентов регистрируются на основе действий, выполняющихся на хостах агентов.

В отличие от событий аудита в модулях платформы, для событий аудита агентов:

  • Информация о типе события находится в полях:

    • meta.name — название события.

    • meta.actionType — тип действия в событии.

    • meta.operation_result — результат действия.

    • event_risk_level — уровень риска события.

    • data — дополнительная информация о событии.

  • Поле module_key хранит информацию о модуле агента, а не модуле платформы.

Информация о модулях агента

Модуль агента, с которым связано событие, записывается в поле module_key.

Под модулями агента подразумеваются процессы, реализующие ту или иную его функциональность:

  • launcher — запуск и отключение агента.

  • active-response — выполнение специальных действий для быстрого реагирования на инциденты или угрозы.

Типы действий

Тип действия в событии записывается в поле meta.action_type. Возможные значения поля и их описание представлены в таблице ниже.

Тип действия Значение meta.actionType Описание

UNSPECIFIED

ACTION_TYPE_UNSPECIFIED

Тип действия не определен

CREATE

ACTION_TYPE_CREATE

Создание сущности

DELETE

ACTION_TYPE_DELETE

Удаление сущности

DISABLE

ACTION_TYPE_DISABLE

Отключение параметра или настройки

ENABLE

ACTION_TYPE_ENABLE

Включение параметра или настройки

SEND_DATA

ACTION_TYPE_SEND_DATA

Передача данных

UPDATE

ACTION_TYPE_UPDATE

Обновление сущности

EXECUTE

ACTION_TYPE_EXECUTE

Выполнение действия

Уровни риска событий

Уровень риска события записывается в поле event_risk_level. Возможные значения поля (в порядке возрастания) и их описание представлены в таблице ниже.

Уровень риска Значение event_risk_level Описание

UNSPECIFIED

EVENT_RISK_LEVEL_UNSPECIFIED

Уровень риска не определен

DEBUG

EVENT_RISK_LEVEL_DEBUG

Отладочный уровень риска

LOW

EVENT_RISK_LEVEL_LOW

Низкий уровень риска

MEDIUM

EVENT_RISK_LEVEL_MEDIUM

Средний уровень риска

HIGH

EVENT_RISK_LEVEL_HIGH

Высокий уровень риска

CRITICAL

EVENT_RISK_LEVEL_CRITICAL

Критический уровень риска

FATAL

EVENT_RISK_LEVEL_FATAL

Фатальный уровень риска

ACCIDENT

EVENT_RISK_LEVEL_ACCIDENT

Аварийный уровень риска (инцидент)

Результаты действий

Результат действия в событии записывается в поле meta.operation_result. Возможные значения поля и их описание представлены в таблице ниже.

Результат действия Значение meta.operation_result Описание

UNSPECIFIED

OPERATION_RESULT_UNSPECIFIED

Тип действия не определен

FAILED

OPERATION_RESULT_FAILED

Неудача

SUCCESS

OPERATION_RESULT_SUCCESS

Успех

События аудита модуля launcher
Тип события Название события Информация о событии

Получена команда на переустановку агента

Agent reinstall command received

  • Тип действия: SEND_DATA

  • Уровень риска: LOW

  • Результат: SUCCESS

Ошибка переустановки агента

Error reinstalling agent

  • Тип действия: SEND_UPDATE

  • Уровень риска: HIGH

  • Результат: FAILED

Агент успешно переустановлен

Reinstalling agent successful

  • Тип действия: SEND_UPDATE

  • Уровень риска: HIGH

  • Результат: SUCCESS

Получена команда на удаление агента из менеджера

Agent remove from manager command received

  • Тип действия: DISABLE

  • Уровень риска: HIGH

  • Результат: SUCCESS

Ошибка удаления агента из менеджера

Error disabling agent by removing from manager

  • Тип действия: DISABLE

  • Уровень риска: HIGH

  • Результат: FAILED

Получена команда на удаление агента с хоста

Agent uninstall command received

  • Тип действия: DISABLE

  • Уровень риска: HIGH

  • Результат: SUCCESS

Ошибка удаления агента с хоста

Error uninstalling agent

  • Тип действия: DISABLE

  • Уровень риска: HIGH

  • Результат: FAILED

Зафиксировано превышение лимита ОЗУ

RAM consumption limit has been exceeded

  • Тип действия: UNSPECIFIED

  • Уровень риска: CRITICAL

  • Результат: UNSPECIFIED

Процесс остановлен из-за превышения лимита ОЗУ

Process stopped due to RAM consumption limit exceeding

  • Тип действия: DISABLE

  • Уровень риска: CRITICAL

  • Результат: UNSPECIFIED

События аудита модуля active-response
Тип события Название события Информация о событии

Получение команды на выполнение действия

AR command received

  • Тип действия: SEND_DATA

  • Уровень риска: LOW

  • Результат: SUCCESS

Успешное выполнение действия

AR command executed

  • Тип действия: SEND_DATA

  • Уровень риска: LOW

  • Результат: SUCCESS

Ошибка выполнения действия

AR command error

  • Тип действия: SEND_DATA

  • Уровень риска: LOW

  • Результат: FAILED

Обновление белого списка

Received new ip-whitelist

  • Тип действия: UPDATE

  • Уровень риска: LOW

  • Результат: SUCCESS

Была ли полезна эта страница?

Обратная связь