Перейти к содержанию

Журнал безопасности

Журнал безопасности — встроенный механизм регистрации и просмотра событий, произошедших во ВЦОД. Журнал позволяет анализировать действия пользователей, изменения настроек и события, связанные с объектами инфраструктуры.

Журнал безопасности является основным способом просмотра событий в Sharx Base.

Для централизованного хранения и анализа событий настройте их отправку на внешний rsyslog-сервер.
Подробнее см. в статье Настройка отправки событий на rsyslog-сервер.

Права доступа

Внимание

Настройка и отслеживание событий происходит в рамках ВЦОД

Доступные действия c журналом безопасности зависят от роли пользователя.

Таблица — Права доступа к операциям с журналом безопасности во ВЦОД.

Действие Администратор ВЦОД Администратор безопасности ВЦОД
Просмотр списка и сведений о событиях ✅ ✅
Просмотр типов событий ✅ ✅
Просмотр параметров хранения событий ✅ ✅
Настройка уровня важности журналируемых событий ❌ ✅
Изменение параметров хранения событий ❌ ✅
Настройка маршрута уведомлений о заполнении раздела на узле кластера ❌ ✅
Архивирование событий ❌ ❌

Просмотреть события

  1. Чтобы просмотреть отслеживаемые события, перейдите на вкладку Журналы > Журнал безопасности > События.
  2. Чтобы просмотреть более ранние события в ленте, нажмите кнопку Показать еще в левом нижнем углу страницы.
  3. Чтобы просмотреть подробную информацию о любом событии, нажмите кнопку в поле этого события.

Журнал безопасности. События


Отфильтровать события

Для одновременного использования доступно несколько фильтров.

  1. В блоке Фильтры укажите один или несколько параметров:

    • Группа — группа событий.
    • Тип события.
    • Уровень логирования — уровень важности событий.
    • Пользователь — пользователь, действия которого необходимо отобразить.
    • Начало событий и Конец событий — временной диапазон отображаемых событий в формате ГГГГ-ММ-ДД ЧЧ:ММ:СС.
  2. Нажмите Применить.

Работа фильтра событий

Чтобы отменить фильтрацию и отобразить все доступные события, нажмите Сбросить.

Примечание

В командной строке существует дополнительная возможность фильтра по объекту.

Подробнее см. в Руководстве пользователя в командной строке


Настроить параметры регистрации и хранения событий

Настраивать параметры регистрации и хранения событий может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД в разделе Журналы > Журнал безопасности > Параметры.

Общие параметры

Общие параметры регистрации и хранения событий определяют срок хранения событий, минимальный уровень регистрируемых событий и маршрут уведомлений о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.

Общие параметры всегда существуют в Системе и по умолчанию имеют следующие значения:

  • Срок хранения событий составляет 90 дней.
  • Уровень критичности — Низкий;
  • Маршрут нотификации для уведомлений о заполненности хранилища событий не задан.

Настроить общие параметры

Администратор ВЦОД должен заранее создать маршрут отправки уведомлений, так как Администратор безопасности ВЦОД может просматривать и выбирать созданные маршруты, но не может создавать или изменять их.

Чтобы настроить общие параметры журналирования:

  1. Перейдите в раздел Журналы > Журнал безопасности > Параметры.

  2. Нажмите Редактировать.

  3. В блоке Общие укажите параметры:

    • Срок хранения событий — срок хранения событий в днях. Минимальное значение — 90;
    • Уровень критичности — минимальный уровень важности события для журналирования;
    • Маршрут нотификации — маршрут для отправки уведомлений о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.
  4. Нажмите Сохранить.

    Настроить общие параметры ЖБ

Чтобы отключить уведомления о заполненности хранилища событий:

  1. Нажмите Редактировать.
  2. В поле Маршрут нотификации раскройте список маршрутов.
  3. Нажмите ЛКМ на установленном маршруте, поле должно стать пустым.

    Удалить маршрут уведомлений

  4. Нажмите Сохранить.

Отсутствие значения в поле Маршрут нотификации не влияет на регистрацию, хранение и архивирование событий, они будут храниться в Sharx Base по умолчанию. При этом система не будет отправлять уведомления о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.

Настроить правила логирования

Правила логирования позволяют определить, какие конкретные события будут регистрироваться, и задать отдельный маршрут уведомлений для каждого типа событий.

Если правила логирования не созданы, в журнал регистрируются все события.
Если создано хотя бы одно правило, в журнал регистрируются только события, указанные в правилах.

Чтобы настроить правила логирования:

  1. В разделе Журналы > Журнал безопасности > Параметры нажмите кнопку Редактировать.
  2. В блоке Правила логирования нажмите Добавить событие.

  3. Укажите параметры правила:

    • Тип события — тип события, для которого создается правило;
    • Название группы — группа, к которой относится событие;
    • Уровень критичности — уровень важности события;
    • Маршрут отправки — маршрут отправки событий этого типа.
  4. Чтобы добавить правило для другого типа события, повторите предыдущие шаги.

  5. Нажмите Сохранить.

Добавить правила логирования

Изменить или удалить правило логирования

Чтобы изменить правило:

  1. Перейдите в раздел Журналы > Журнал безопасности > Параметры.

  2. Нажмите Редактировать.

  3. Нажмите в строке нужного правила.

  4. В модальном окне измените необходимые параметры. Нажмите Сохранить.

Чтобы удалить правило:

Важно

Правила удаляются без дополнительного подтверждения

  1. Установите флажок в строке нужного правила.

  2. Нажмите Удалить выбранные события.

  3. Нажмите Сохранить.

Удалить правила логирования событий

Если удалить все правила логирования, в журнал снова будут регистрироваться все события в соответствии с общими параметрами.

Загрузить параметры регистрации событий

Внимание

Функция Загрузить параметры регистрации событий из YAML-файла для текущей версии Sharx Base реализована только через командную строку

Чтобы загрузить набор правил логирования и параметров хранения:

  1. Выполните действия согласно Руководству пользователя в командной строке.

  2. После загрузки файла откройте веб-интерфейс Sharx Base, раздел Журналы > Журнал безопасности > Параметры.

  3. Нажмите кнопку Обновить, чтобы отобразить актуальные параметры.

Обновить правила логирования событий


Термины и определения содержатся в статьях: