5.2.6. Раздел "Журнал событий"
О журнале событий
Заголовок раздела «О журнале событий»Перечень событий приведён в приложении Перечень регистрируемых событий.
Время хранения записей в журнале событий по умолчанию составлять 180 дней с момента регистрации. Время хранения регулируется с помощью параметра archive_millis_ago конфигурационного файла. Записи со сроком давности большим или равным времени хранения архивируются и удаляются из журнала событий. Режим архивации событий по умолчанию включён (параметр archive_enabled - флаг управления режимом архивации).
Периодичность запуска архивации регулируется параметром archive_cron конфигурационного файла. Значение указывается в формате CRON-выражения (значение по умолчанию - ‘0 0 0 1 * *’). По умолчанию процесс архивации запускается при наступлении первого числа каждого месяца.
Архив в формате .zip, содержащий .csv файл, с именем logs-\<дата создания архива\>.zip будет сохранён в каталог, указанный в параметре archive_path конфигурационного файла (по умолчанию /opt/aecaRa/dist/archive).
Просмотр записей журнала событий
Заголовок раздела «Просмотр записей журнала событий»Данный раздел доступен для пользователей с ролями “Администратор” и “Оператор”:
-
Для пользователя с ролью “Администратор” доступен просмотр всех событий журнала.
-
Для пользователя с ролью “Оператор” доступен просмотр только следующих событий журнала:
-
события, для которых он является инициатором;
-
события по заявкам, которые были созданы данным пользователем;
-
события по заявкам, у которых получателем сертификата является субъект, доступный данному пользователю в соответствии с правилами доступа Центра сертификации, к которому подключён eCA-RA.
-
Для просмотра записей журнала событий подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Журнал событий.

Записи о событиях отображаются списком в табличном виде.
По умолчанию в колонках таблицы отображаются следующие атрибуты событий:
-
Дата события.
-
Учетная запись.
-
Роль.
-
Категория события.
-
Код события.
-
Описание.
Записи о событиях выводятся постранично. Для перемещения по страницам списка используйте инструменты навигации.
![]()
Описание инструментов навигации:
-
--- переход на следующую страницу списка. -
--- переход на предыдущую страницу списка. -
--- выбор количества записей, отображаемых на одной странице списка.
Для удобства анализа записей в списке вы можете управлять видимостью колонок таблицы. Чтобы скрыть отображение выбранной колонки, щелкните в ее заголовке значок
<Скрыть [название колонки] колонку>. Чтобы вернуть в таблице отображение скрытых колонок, щелкните в заголовке любой колонки значок
<Показать все колонки>.

Для поиска записей о событиях в списке вы можете выполнить сортировку (упорядочивание) записей по выбранному атрибуту, представленному в соответствующей колонке.
Сортировка (упорядочивание) записей о событиях возможна по следующим атрибутам (колонкам):
-
По дате и времени регистрации события в порядке убывания или возрастания временных меток.
-
По имени учётной записи инициатора события в алфавитном порядке.
-
По роли инициатора события в алфавитном порядке.
-
По коду события в порядке возрастания или убывания номера, содержащегося в коде.
По умолчанию сортировка записей в списке выполнена по дате и времени регистрации события (в порядке убывания временных меток).
Чтобы выполнить сортировку записей о событиях по выбранному атрибуту, щелкните в заголовке сооответсвующей колонки значок
<Действие колонки> и в открывшемя списке [13] выберите:
-
Для упорядочивания по возрастанию -
<Сортировать [название колонки] по возрастанию>. -
Для упорядочивания по убыванию -
<Сортировать [название колонки] по убыванию>.
Статусы выполненной сортировки отображаются в заголовках колонок следующими значками [14]:
-
- сортировка выполнена в порядке возрастания. -
- сортировка выполнена в порядке убывания. -
- сортировка не выполнена.
Чтобы отменить сортировку записей по выбранному атрибуту, щелкните в заголовке сооответсвующей колонки значок
<Очистить сортировку>.
Для поиска событий в списке вы можете выполнить выборку записей с помощью фильтров, расположенных в заголовках колонок. Каждый фильтр предназначен для выборки информации по атрибуту события, представленному в данной колонке. Возможно выполнить выборку информации, применив одновременно несколько фильтров.
Выборку записей о событиях возможно выполнить с помощью фильтров по следующим атрибутам:
-
По дате события.
-
По имени учётной записи.
-
По роли.
-
По категории события.
-
По коду события.
По умолчанию фильтры скрыты. Чтобы использовать фильтры, нажмите на панели инструментов кнопку
<Действие колонки> и в открывшемя списке выберите
<Отфильтровать по [название колонки]>.
Чтобы скрыть фильтры, нажмите на панели инструментов кнопку
<Фильтр>. При этом выборка записей, выполненная с помощью фильтров, сохраняется.

Чтобы выполнить выборку информации с помощью фильтра (открыть окно фильтра), щелкните название фильтра в заголовке колонки.
Фильтры по атрибутам событий, представленный в колонках [Учетная запись], [Роль], [Категория события] и [Код события] обеспечивают выборку информации по выбранным атрибутам. Выбор атрибутов выполняется установкой флажков для соответствующих значений атрибутов. Фильтр по атрибуту события, представленном в колонке [Дата события], обеспечивает выборку информации за указанный временной интервал. Начало и конец временного интервала (дата и время) задаются с помощью календарей и списков.
Заданные фильтрами критерии выборки отображаются в заголовках соответствующих колонок. Признаком применения фильтра является значок
в заголовке соответствующей колонки.
Чтобы отменить действие определенного фильтра, щелкните в заголовке колоноки значок
<Очистить фильтр> или щелкните в заголовке колонки значок
.
Чтобы отменить действие всех фильтров, нажмите на панели инструментов кнопку
.
Чтобы выполнить выборку событий по их описанию (в том числе и подробному) и причинам, введите в поисковой строке, расположенной на панели инструментов, ключевое слово, содержащееся в описании или причине события. Для отмены выборки щелкните в поисковой строке значок
.
Просмотр карточки события
Заголовок раздела «Просмотр карточки события»Карточка события содержит представленную в удобном для анализа виде подробную информацию о событии:
Карточка события содержит подробную информацию о событии:
-
В полях раздела “Общие сведения”:
-
“Идентификатор события”;
-
“Дата и время события”;
-
“Учётная запись” --- инициатор события, логин учётной записи, действия которой повлекли событие (имя пользователя eCA-RA или “SYSTEM” для системных событий);
-
“Роль” --- роль инициатора события. Для системных событий должна быть указана роль “ADMINISTRATOR”;
-
“IP-адрес источника” --- IP-адрес инициатора события. Для системных событий значение в данном поле может отсутствовать;
-
“Категория события” --- “INFO” для информационных событий или “ERROR” для ошибок;
-
-
“Код События” --- (см. приложение Перечень регистрируемых событий);
- “Описание” --- описание события с атрибутами (см. приложение Перечень регистрируемых событий).
-
В разделе “Подробности”. Состав полей раздела “Подробности” соответствует составу полей списка “Атрибуты” в столбце “Описание в журнале” таблиц, представленных в приложении Перечень регистрируемых событий.
Чтобы открыть карточку события:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Журнал событий. -
Найдите нужное событие и щёлкните запись о нем в списке.

Для копирования информации о событии в буфер обмена нажмите кнопку
.
Экспорт записей журнала событий
Заголовок раздела «Экспорт записей журнала событий»Вы можете выгрузить записи журнала событий в файл формата .csv (кодировка UTF-8 с разделителем ”;”), помещенный в архив в формате .zip. Записи журнала экспортируются в файл в объеме выборки, сделанной с помощью фильтров и строки поиска.
Порядок экспорта журнала событий:
-
Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Журнал событий. -
Запустите процесс подготовки файла с событиями, нажав на панели инструментов кнопку
(начинается подготовка файла, содержащего записи журнала событий). -
После подготовки файла для экспорта журнала нажмите кнопку
.
Передача информации о событиях в сторонние системы по протоколу Syslog
Заголовок раздела «Передача информации о событиях в сторонние системы по протоколу Syslog»Мониторинг событий аудита может выполняться в сторонних SIEM-системах. Передача информации о событиях на принимающие серверы SIEM-систем выполняется по протоколу Syslog (в соответствии с рекомендацией RFC5424). В качестве транспортного протокола для передачи данных может использоваться UDP или TCP. Использование протокола UDP не гарантирует доставку данных принимающей стороне. Максимально возможно добавить и отправлять сообщения на 10 Syslog-серверов.
Значения полей отправляемых Syslog-сообщений о зарегистрированных событиях представлены в таблице ниже.
| Поле Syslog-сообщения | Описание | Значение |
|---|---|---|
| PRIVAL | Priority Value - значение, вычисляемое на основе категории и важности события | Для информационных событий - 14, для ошибок - 11 |
| VERSION | Версия используемого стандарта Syslog | 1 |
| TIMESTAMP | Временная метка в соответствии с RFC3339 | Текущее время на хосте eCA-RA в формате ISO 8601: YYYY-MM-DDThh:mm:ss[.SSS] |
| HOSTNAME | Имя хоста, отправляющего сообщение | FQDN хоста eCA-RA |
| APP-NAME | Тег, указывающий приложение или процесс, создавшего сообщение | AECA-RA |
| PROCID | Идентификатор процесса (PID) приложения | PID сервиса, являющегося источником события |
| MSGID | Идентификатор сообщения | Код события |
| [STRUCTURED-DATA] | Структурированные данные | [aeca-ra eventId=''eventId'' actionCode=''actionCode'' category=''category'' id=''id'' serviceName=''serviceName'' system=''system'' username=''username'' role=''role'' ipAddress=''ipAddress'' attributes=''attributes''] где:
|
| MESSAGE | Строка, содержащая краткую информацию о событии | Краткое описание события (аналогично описанию события, отображаемому в списке событий в разделе "Журнал событий"). |
Чтобы просмотреть созданные в eCA-RA Syslog-серверы, подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел
Настройка > Syslog.

Записи о Syslog-серверах отображаются списком в табличном виде. По умолчанию в колонках таблицы отображаются следующие атрибуты Syslog-серверов:
-
Адрес хоста - IP-адрес или доменное имя Syslog-сервера.
-
Входящий порт Syslog-сервера, на который отправляются сообщения (число в диапазоне от 1 до 65535).
-
Транспортный протокол, по которому выполняется передача данных.
После добавления нового Syslog-сервера отправка сообщений на него по умолчанию включена. Чтобы управлять передачей данных на выбранный Syslog-сервер, используйте переключатель
в колонке [Отправка сообщений].
Порядок добавления Syslog-сервера:
-
На панели инструментов нажмите кнопку
. -
В открывшемся окне выполните следующие действия:
-
В поле “Адрес хоста” укажите IP-адрес или доменное имя Syslog-сервера.
-
В поле “Порт” укажите входящий порт Syslog-сервера, на который будут отправляться сообщения (число в диапазоне от 1 до 65535).
-
В списке “Протокол” выберите транспортный протокол, по которому будет выполняться передача данных: UDP, TCP или TCP (TLS).
-
Нажмите кнопку
.
-

Если в качестве протокола используется TCP (как с TLS, так и без него), то при добавлении Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения новый Syslog-сервер не будет добавлен.
Чтобы изменить настройки Syslog-сервера в строке с записью о выбранном Syslog-сервере щелкните значок
<Редактировать> и в открывшемся окне измените параметры Syslog-сервера.
Если в качестве протокола используется TCP (как с TLS, так и без него), то при изменении параметров Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения параметры Syslog-сервер не будут изменены.
Чтобы удалить Syslog-сервера в строке с записью о выбранном Syslog-сервере щелкните значок
<Удалить> и в открывшемся окне подтвердите удаление Syslog-сервера.

[13]. Набор действий колонок отличается в зависимости от атрибута события, представленного в данной колонке. ↑
[14]. Менять порядок сортировки, а также отменять сортировку можно, последовательно щелкая на значок статуса сортировки по колонке. ↑

