Перейти к содержимому

5.2.6. Раздел "Журнал событий"

Aladdin Enterprise CAАдминистрированиеAladdin Enterprise CA

Перечень событий приведён в приложении Перечень регистрируемых событий.

Время хранения записей в журнале событий по умолчанию составлять 180 дней с момента регистрации. Время хранения регулируется с помощью параметра archive_millis_ago конфигурационного файла. Записи со сроком давности большим или равным времени хранения архивируются и удаляются из журнала событий. Режим архивации событий по умолчанию включён (параметр archive_enabled - флаг управления режимом архивации).

Периодичность запуска архивации регулируется параметром archive_cron конфигурационного файла. Значение указывается в формате CRON-выражения (значение по умолчанию - ‘0 0 0 1 * *’). По умолчанию процесс архивации запускается при наступлении первого числа каждого месяца.

Архив в формате .zip, содержащий .csv файл, с именем logs-\<дата создания архива\>.zip будет сохранён в каталог, указанный в параметре archive_path конфигурационного файла (по умолчанию /opt/aecaRa/dist/archive).

Данный раздел доступен для пользователей с ролями “Администратор” и “Оператор”:

  • Для пользователя с ролью “Администратор” доступен просмотр всех событий журнала.

  • Для пользователя с ролью “Оператор” доступен просмотр только следующих событий журнала:

    • события, для которых он является инициатором;

    • события по заявкам, которые были созданы данным пользователем;

    • события по заявкам, у которых получателем сертификата является субъект, доступный данному пользователю в соответствии с правилами доступа Центра сертификации, к которому подключён eCA-RA.

Для просмотра записей журнала событий подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Элемент интерфейса раздела "Просмотр записей журнала событий"  Журнал событий.

Иллюстрация к разделу "Просмотр записей журнала событий"

Записи о событиях отображаются списком в табличном виде.

По умолчанию в колонках таблицы отображаются следующие атрибуты событий:

  • Дата события.

  • Учетная запись.

  • Роль.

  • Категория события.

  • Код события.

  • Описание.

Записи о событиях выводятся постранично. Для перемещения по страницам списка используйте инструменты навигации.

Иллюстрация к разделу "Просмотр записей журнала событий"

Описание инструментов навигации:

  • Элемент интерфейса раздела "Просмотр записей журнала событий" --- переход на следующую страницу списка.

  • Элемент интерфейса раздела "Просмотр записей журнала событий" --- переход на предыдущую страницу списка.

  • Элемент интерфейса раздела "Просмотр записей журнала событий" --- выбор количества записей, отображаемых на одной странице списка.

Для удобства анализа записей в списке вы можете управлять видимостью колонок таблицы. Чтобы скрыть отображение выбранной колонки, щелкните в ее заголовке значок Элемент интерфейса раздела "Просмотр записей журнала событий" <Скрыть [название колонки] колонку>. Чтобы вернуть в таблице отображение скрытых колонок, щелкните в заголовке любой колонки значок Элемент интерфейса раздела "Просмотр записей журнала событий" <Показать все колонки>.

Иллюстрация к разделу "Просмотр записей журнала событий"

Для поиска записей о событиях в списке вы можете выполнить сортировку (упорядочивание) записей по выбранному атрибуту, представленному в соответствующей колонке.

Сортировка (упорядочивание) записей о событиях возможна по следующим атрибутам (колонкам):

  • По дате и времени регистрации события в порядке убывания или возрастания временных меток.

  • По имени учётной записи инициатора события в алфавитном порядке.

  • По роли инициатора события в алфавитном порядке.

  • По коду события в порядке возрастания или убывания номера, содержащегося в коде.

По умолчанию сортировка записей в списке выполнена по дате и времени регистрации события (в порядке убывания временных меток).

Чтобы выполнить сортировку записей о событиях по выбранному атрибуту, щелкните в заголовке сооответсвующей колонки значок Элемент интерфейса раздела "Просмотр записей журнала событий" <Действие колонки> и в открывшемя списке [13] выберите:

  • Для упорядочивания по возрастанию - Элемент интерфейса раздела "Просмотр записей журнала событий" <Сортировать [название колонки] по возрастанию>.

  • Для упорядочивания по убыванию - Элемент интерфейса раздела "Просмотр записей журнала событий" <Сортировать [название колонки] по убыванию>.

Статусы выполненной сортировки отображаются в заголовках колонок следующими значками [14]:

  • Элемент интерфейса раздела "Просмотр записей журнала событий" - сортировка выполнена в порядке возрастания.

  • Элемент интерфейса раздела "Просмотр записей журнала событий" - сортировка выполнена в порядке убывания.

  • Элемент интерфейса раздела "Просмотр записей журнала событий" - сортировка не выполнена.

Чтобы отменить сортировку записей по выбранному атрибуту, щелкните в заголовке сооответсвующей колонки значок Элемент интерфейса раздела "Просмотр записей журнала событий" <Очистить сортировку>.

Для поиска событий в списке вы можете выполнить выборку записей с помощью фильтров, расположенных в заголовках колонок. Каждый фильтр предназначен для выборки информации по атрибуту события, представленному в данной колонке. Возможно выполнить выборку информации, применив одновременно несколько фильтров.

Выборку записей о событиях возможно выполнить с помощью фильтров по следующим атрибутам:

  • По дате события.

  • По имени учётной записи.

  • По роли.

  • По категории события.

  • По коду события.

По умолчанию фильтры скрыты. Чтобы использовать фильтры, нажмите на панели инструментов кнопку Кнопка в разделе "Просмотр записей журнала событий" <Действие колонки> и в открывшемя списке выберите Кнопка в разделе "Просмотр записей журнала событий" <Отфильтровать по [название колонки]>.

Чтобы скрыть фильтры, нажмите на панели инструментов кнопку Кнопка в разделе "Просмотр записей журнала событий" <Фильтр>. При этом выборка записей, выполненная с помощью фильтров, сохраняется.

Иллюстрация к разделу "Просмотр записей журнала событий"

Чтобы выполнить выборку информации с помощью фильтра (открыть окно фильтра), щелкните название фильтра в заголовке колонки.

Фильтры по атрибутам событий, представленный в колонках [Учетная запись], [Роль], [Категория события] и [Код события] обеспечивают выборку информации по выбранным атрибутам. Выбор атрибутов выполняется установкой флажков для соответствующих значений атрибутов. Фильтр по атрибуту события, представленном в колонке [Дата события], обеспечивает выборку информации за указанный временной интервал. Начало и конец временного интервала (дата и время) задаются с помощью календарей и списков.

Заданные фильтрами критерии выборки отображаются в заголовках соответствующих колонок. Признаком применения фильтра является значок Элемент интерфейса раздела "Просмотр записей журнала событий" в заголовке соответствующей колонки.

Чтобы отменить действие определенного фильтра, щелкните в заголовке колоноки значок Элемент интерфейса раздела "Просмотр записей журнала событий" <Очистить фильтр> или щелкните в заголовке колонки значок Элемент интерфейса раздела "Просмотр записей журнала событий".

Чтобы отменить действие всех фильтров, нажмите на панели инструментов кнопку Кнопка в разделе "Просмотр записей журнала событий".

Чтобы выполнить выборку событий по их описанию (в том числе и подробному) и причинам, введите в поисковой строке, расположенной на панели инструментов, ключевое слово, содержащееся в описании или причине события. Для отмены выборки щелкните в поисковой строке значок Элемент интерфейса раздела "Просмотр записей журнала событий".

Карточка события содержит представленную в удобном для анализа виде подробную информацию о событии:

Карточка события содержит подробную информацию о событии:

  • В полях раздела “Общие сведения”:

    • “Идентификатор события”;

    • “Дата и время события”;

    • “Учётная запись” --- инициатор события, логин учётной записи, действия которой повлекли событие (имя пользователя eCA-RA или “SYSTEM” для системных событий);

    • “Роль” --- роль инициатора события. Для системных событий должна быть указана роль “ADMINISTRATOR”;

    • “IP-адрес источника” --- IP-адрес инициатора события. Для системных событий значение в данном поле может отсутствовать;

    • “Категория события” --- “INFO” для информационных событий или “ERROR” для ошибок;

  • “Код События” --- (см. приложение Перечень регистрируемых событий);

    • “Описание” --- описание события с атрибутами (см. приложение Перечень регистрируемых событий).
  • В разделе “Подробности”. Состав полей раздела “Подробности” соответствует составу полей списка “Атрибуты” в столбце “Описание в журнале” таблиц, представленных в приложении Перечень регистрируемых событий.

Чтобы открыть карточку события:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Элемент интерфейса раздела "Просмотр карточки события"  Журнал событий.

  • Найдите нужное событие и щёлкните запись о нем в списке.

Иллюстрация к разделу "Просмотр карточки события"

Для копирования информации о событии в буфер обмена нажмите кнопку Кнопка в разделе "Просмотр карточки события".

Вы можете выгрузить записи журнала событий в файл формата .csv (кодировка UTF-8 с разделителем ”;”), помещенный в архив в формате .zip. Записи журнала экспортируются в файл в объеме выборки, сделанной с помощью фильтров и строки поиска.

Порядок экспорта журнала событий:

  • Подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Элемент интерфейса раздела "Экспорт записей журнала событий"  Журнал событий.

  • Запустите процесс подготовки файла с событиями, нажав на панели инструментов кнопку Кнопка в разделе "Экспорт записей журнала событий" (начинается подготовка файла, содержащего записи журнала событий).

  • После подготовки файла для экспорта журнала нажмите кнопку Кнопка в разделе "Экспорт записей журнала событий".

Передача информации о событиях в сторонние системы по протоколу Syslog

Заголовок раздела «Передача информации о событиях в сторонние системы по протоколу Syslog»

Мониторинг событий аудита может выполняться в сторонних SIEM-системах. Передача информации о событиях на принимающие серверы SIEM-систем выполняется по протоколу Syslog (в соответствии с рекомендацией RFC5424). В качестве транспортного протокола для передачи данных может использоваться UDP или TCP. Использование протокола UDP не гарантирует доставку данных принимающей стороне. Максимально возможно добавить и отправлять сообщения на 10 Syslog-серверов.

Значения полей отправляемых Syslog-сообщений о зарегистрированных событиях представлены в таблице ниже.

Таблица 15 - Значения полей отправляемых Syslog-сообщений

Поле Syslog-сообщения Описание Значение
PRIVAL Priority Value - значение, вычисляемое на основе категории и важности события Для информационных событий - 14, для ошибок - 11
VERSION Версия используемого стандарта Syslog 1
TIMESTAMP Временная метка в соответствии с RFC3339

Текущее время на хосте eCA-RA в формате ISO 8601:

YYYY-MM-DDThh:mm:ss[.SSS]

HOSTNAME Имя хоста, отправляющего сообщение FQDN хоста eCA-RA
APP-NAME Тег, указывающий приложение или процесс, создавшего сообщение AECA-RA
PROCID Идентификатор процесса (PID) приложения PID сервиса, являющегося источником события
MSGID Идентификатор сообщения Код события
[STRUCTURED-DATA] Структурированные данные

[aeca-ra eventId=''eventId'' actionCode=''actionCode'' category=''category'' id=''id'' serviceName=''serviceName'' system=''system'' username=''username'' role=''role'' ipAddress=''ipAddress'' attributes=''attributes'']

где:

  • ''eventId'' – идентификатор события;

  • ''actionCode'' - код события;

  • ''category'' - категория события;

  • ''id'' - идентификатор типа события;

  • ''serviceName'' - имя сервиса, в котором произошло событие;

  • ''system'' - флаг системного события;

  • ''username'' - логин учётной записи инициатора события;

  • ''role'' - роль инициатора события;

  • ''ipAddress'' - IP-адрес инициатора события;

  • ''attributes'' - расширенное описание события. Состав полей расширенного описания события соответствует составу полей описания события, указанному в приложении Перечень регистрируемых событий

MESSAGE Строка, содержащая краткую информацию о событии Краткое описание события (аналогично описанию события, отображаемому в списке событий в разделе "Журнал событий").

Чтобы просмотреть созданные в eCA-RA Syslog-серверы, подключитесь к веб-интерфейсу eCA-RA и перейдите в раздел Элемент интерфейса раздела "Передача информации о событиях в сторонние системы по протоколу Syslog" Настройка > Syslog.

Иллюстрация к разделу "Передача информации о событиях в сторонние системы по протоколу Syslog"

Записи о Syslog-серверах отображаются списком в табличном виде. По умолчанию в колонках таблицы отображаются следующие атрибуты Syslog-серверов:

  • Адрес хоста - IP-адрес или доменное имя Syslog-сервера.

  • Входящий порт Syslog-сервера, на который отправляются сообщения (число в диапазоне от 1 до 65535).

  • Транспортный протокол, по которому выполняется передача данных.

После добавления нового Syslog-сервера отправка сообщений на него по умолчанию включена. Чтобы управлять передачей данных на выбранный Syslog-сервер, используйте переключатель Элемент интерфейса раздела "Передача информации о событиях в сторонние системы по протоколу Syslog" в колонке [Отправка сообщений].

Порядок добавления Syslog-сервера:

  • На панели инструментов нажмите кнопку Кнопка в разделе "Передача информации о событиях в сторонние системы по протоколу Syslog".

  • В открывшемся окне выполните следующие действия:

    • В поле “Адрес хоста” укажите IP-адрес или доменное имя Syslog-сервера.

    • В поле “Порт” укажите входящий порт Syslog-сервера, на который будут отправляться сообщения (число в диапазоне от 1 до 65535).

    • В списке “Протокол” выберите транспортный протокол, по которому будет выполняться передача данных: UDP, TCP или TCP (TLS).

    • Нажмите кнопку Кнопка в разделе "Передача информации о событиях в сторонние системы по протоколу Syslog".

Иллюстрация к разделу "Передача информации о событиях в сторонние системы по протоколу Syslog"

Если в качестве протокола используется TCP (как с TLS, так и без него), то при добавлении Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения новый Syslog-сервер не будет добавлен.

Чтобы изменить настройки Syslog-сервера в строке с записью о выбранном Syslog-сервере щелкните значок Элемент интерфейса раздела "Передача информации о событиях в сторонние системы по протоколу Syslog" <Редактировать> и в открывшемся окне измените параметры Syslog-сервера.

Если в качестве протокола используется TCP (как с TLS, так и без него), то при изменении параметров Syslog-сервера будет осуществляться попытка подключения к нему. При невозможности подключения параметры Syslog-сервер не будут изменены.

Чтобы удалить Syslog-сервера в строке с записью о выбранном Syslog-сервере щелкните значок Элемент интерфейса раздела "Передача информации о событиях в сторонние системы по протоколу Syslog" <Удалить> и в открывшемся окне подтвердите удаление Syslog-сервера.

Иллюстрация к разделу "Передача информации о событиях в сторонние системы по протоколу Syslog"

[13]. Набор действий колонок отличается в зависимости от атрибута события, представленного в данной колонке.

[14]. Менять порядок сортировки, а также отменять сортировку можно, последовательно щелкая на значок статуса сортировки по колонке.