Журнал безопасности
Журнал безопасности — встроенный механизм регистрации и просмотра событий, произошедших во ВЦОД. Журнал позволяет анализировать действия пользователей, изменения настроек и события, связанные с объектами инфраструктуры.
Журнал безопасности является основным способом просмотра событий в Sharx Base.
Для централизованного хранения и анализа событий настройте их отправку на внешний rsyslog-сервер.
Подробнее см. в статье Настройка отправки событий на rsyslog-сервер.
Права доступа
Внимание
Настройка и отслеживание событий происходит в рамках ВЦОД
Доступные действия c журналом безопасности зависят от роли пользователя.
Таблица — Права доступа к операциям с журналом безопасности во ВЦОД.
| Действие | Администратор ВЦОД | Администратор безопасности ВЦОД |
|---|---|---|
| Просмотр списка и сведений о событиях | ||
| Просмотр типов событий | ||
| Просмотр параметров хранения событий | ||
| Настройка уровня важности журналируемых событий | ||
| Изменение параметров хранения событий | ||
| Настройка маршрута уведомлений о заполнении раздела на узле кластера | ||
| Архивирование событий |
Просмотреть события
- Чтобы просмотреть отслеживаемые события, перейдите на вкладку Журналы > Журнал безопасности > События.
- Чтобы просмотреть более ранние события в ленте, нажмите кнопку Показать еще в левом нижнем углу страницы.
- Чтобы просмотреть подробную информацию о любом событии, нажмите кнопку в поле этого события.
Отфильтровать события
Для одновременного использования доступно несколько фильтров.
-
В блоке Фильтры укажите один или несколько параметров:
- Группа — группа событий.
- Тип события.
- Уровень логирования — уровень важности событий.
- Пользователь — пользователь, действия которого необходимо отобразить.
- Начало событий и Конец событий — временной диапазон отображаемых событий в формате
ГГГГ-ММ-ДД ЧЧ:ММ:СС.
-
Нажмите Применить.
Чтобы отменить фильтрацию и отобразить все доступные события, нажмите Сбросить.
Примечание
В командной строке существует дополнительная возможность фильтра по объекту.
Подробнее см. в Руководстве пользователя в командной строке
Настроить параметры регистрации и хранения событий
Настраивать параметры регистрации и хранения событий может только пользователь с ролью Администратор безопасности ВЦОД в рамках своего ВЦОД в разделе Журналы > Журнал безопасности > Параметры.
Общие параметры
Общие параметры регистрации и хранения событий определяют срок хранения событий, минимальный уровень регистрируемых событий и маршрут уведомлений о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.
Общие параметры всегда существуют в Системе и по умолчанию имеют следующие значения:
- Срок хранения событий составляет 90 дней.
- Уровень критичности — Низкий;
- Маршрут нотификации для уведомлений о заполненности хранилища событий не задан.
Настроить общие параметры
Администратор ВЦОД должен заранее создать маршрут отправки уведомлений, так как Администратор безопасности ВЦОД может просматривать и выбирать созданные маршруты, но не может создавать или изменять их.
Чтобы настроить общие параметры журналирования:
-
Перейдите в раздел Журналы > Журнал безопасности > Параметры.
-
Нажмите Редактировать.
-
В блоке Общие укажите параметры:
- Срок хранения событий — срок хранения событий в днях. Минимальное значение —
90; - Уровень критичности — минимальный уровень важности события для журналирования;
- Маршрут нотификации — маршрут для отправки уведомлений о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.
- Срок хранения событий — срок хранения событий в днях. Минимальное значение —
-
Нажмите Сохранить.
Чтобы отключить уведомления о заполненности хранилища событий:
- Нажмите Редактировать.
- В поле Маршрут нотификации раскройте список маршрутов.
-
Нажмите ЛКМ на установленном маршруте, поле должно стать пустым.
-
Нажмите Сохранить.
Отсутствие значения в поле Маршрут нотификации не влияет на регистрацию, хранение и архивирование событий, они будут храниться в Sharx Base по умолчанию. При этом система не будет отправлять уведомления о заполнении раздела на узле кластера, где хранятся данные журнала безопасности.
Настроить правила логирования
Правила логирования позволяют определить, какие конкретные события будут регистрироваться, и задать отдельный маршрут уведомлений для каждого типа событий.
Если правила логирования не созданы, в журнал регистрируются все события.
Если создано хотя бы одно правило, в журнал регистрируются только события, указанные в правилах.
Чтобы настроить правила логирования:
- В разделе Журналы > Журнал безопасности > Параметры нажмите кнопку Редактировать.
-
В блоке Правила логирования нажмите Добавить событие.
-
Укажите параметры правила:
- Тип события — тип события, для которого создается правило;
- Название группы — группа, к которой относится событие;
- Уровень критичности — уровень важности события;
- Маршрут отправки — маршрут отправки событий этого типа.
-
Чтобы добавить правило для другого типа события, повторите предыдущие шаги.
-
Нажмите Сохранить.
Изменить или удалить правило логирования
Чтобы изменить правило:
-
Перейдите в раздел Журналы > Журнал безопасности > Параметры.
-
Нажмите Редактировать.
-
Нажмите в строке нужного правила.
-
В модальном окне измените необходимые параметры. Нажмите Сохранить.
Чтобы удалить правило:
Важно
Правила удаляются без дополнительного подтверждения
-
Установите флажок в строке нужного правила.
-
Нажмите Удалить выбранные события.
-
Нажмите Сохранить.
Если удалить все правила логирования, в журнал снова будут регистрироваться все события в соответствии с общими параметрами.
Загрузить параметры регистрации событий
Внимание
Функция Загрузить параметры регистрации событий из YAML-файла для текущей версии Sharx Base реализована только через командную строку
Чтобы загрузить набор правил логирования и параметров хранения:
-
Выполните действия согласно Руководству пользователя в командной строке.
-
После загрузки файла откройте веб-интерфейс Sharx Base, раздел Журналы > Журнал безопасности > Параметры.
-
Нажмите кнопку Обновить, чтобы отобразить актуальные параметры.
Термины и определения содержатся в статьях:






