Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Оглавление
printablefalse

Раздел предназначен для создания каналов и управления каналами доставки, отправляющих сообщения отправляющими события и проблемы во внешнюю систему мониторинга (SIEM). При наличии каналов доставки в ЕССМ, система проводит производит проверку соответствия каждого события и каждой проблемы: если обнаружено, что проблемы установленным фильтрам. Если событие или проблема соответствует установленным фильтрам сообщений, канал доставки отправляет тип данных в SIEM.Image Removedданные в SIEM. Подробная информация о настройке формирования событий и проблем находится в соответствующих разделах "Правила генерации событий" и "Правила генерации проблем".

Image Added

Во вкладке доступны следующие элементы управления:

  1. Кнопки фильтрации, обновления,

  2.  настройки
  3. настройки отображаемых колонок и экспорта таблицы в CSV-файл;

  4. Кнопка создания канала доставки;

  5. Кнопка удаления каналов доставки;
  6. Поле поиска по каналам доставки;
  7. Кнопка для открытия краткого руководства по поиску;
  8. Кнопки быстрой фильтрации по состоянию канала доставки (Включено/Выключено);
  9. Таблица каналов доставки.

Таблица состоит из следующих полейсодержит следующие поля:

  1. ID — номер канала доставки;
  2. Статус — состояние канала доставки;
  3. Название — название канала доставки;
  4. Описание — описание канала доставки;
  5. Дата последнего
  6. Дата последнего использования — дата
  7. , когда последний раз
  8. последней отправки сообщений через канал доставки
  9. был использован для отправки сообщений
  10. ;
  11. Тип — тип протокола для регистрации сообщений о событиях и проблемах;
  12. Адрес — полный адрес
  13. до
  14. внешней системы сбора событий;
  15. Включено — переключатель включения/выключения канала доставки;
  16. Формат — формат для сбора журналов событий и проблем. По умолчанию колонка скрыта. Для отображения
  17. необходимо активировать
  18. активируйте соответствующий флаг в настройках отображаемых колонок;
  19. Количество попыток — количество попыток для отправки сообщений во внешнюю систему.
  20.  По
  21.  По умолчанию колонка скрыта. Для отображения
  22. необходимо активировать
  23. активируйте соответствующий флаг в настройках отображаемых колонок;
  24. Интервал между попытками, сек — временной промежуток в секундах между попытками для отправки сообщений во внешнюю систему. По умолчанию колонка скрыта. Для отображения
  25. необходимо активировать
  26. активируйте соответствующий флаг в настройках отображаемых колонок.

Операции с каналами доставки

Для создания канала доставки необходимо нажать на нажмите кнопку "Создать".

Для редактирования существующего канала доставки необходимо нажать нажмите на строку таблицы с каналом доставки левой кнопки мыши.

Для удаления одного или нескольких каналов доставки необходимо выделить соответствующие каналы доставки выделите соответствующие каналы с помощью флагов и нажать на и нажмите кнопку "Удалить".

Создание канала доставки

Для создания нового канала доставки необходимо нажать нажмите на кнопку "Создать", : откроется окно "Создать канал доставки" с активной вкладкой "Общие настройки".

Поэтапно необходимо заполнить заполните все разделы формы. По мере заполнения обязательных полей во вкладках их статус будет изменяться.

Image RemovedImage Added

Форма содержит две вкладки:

  • Общие настройки —
  • на вкладке представлены
  • параметры для отправки сообщений во внешнюю систему;
  • Фильтры сообщений —
  • на вкладке представлены
  • параметры для фильтрации
  • сообщений из ЕССМ
  • событий и проблем из ECCM при отправке во внешнюю систему.

Поля формы, не относящиеся к вкладкамдоступные во всех вкладках:

    Поле "Название"
  • Название — название канала доставки;
  • Поле "Описание"
  • Описание — описание канала доставки.

Поля вкладки "Общие настройки" в форме:

  • Переключатель включения/выключения канала доставки;

  • Поле "Тип"
  • Тип — тип протокола передачи записей журналов;

  • Поле "Формат"
  • Формат — формат передачи данных;

  • Поле "
  • Адрес сервера

  • "
  • — адрес внешней SIEM-системы;

  • Поле "Порт"
  • Порт — номер порта подключения;

  • Поле "Протокол"
  • Протокол — протокол передачи данных;

  • Поле "
  • Количество попыток

  • "
  • — число попыток отправки сообщения;

  • Поле "
  • Интервал между попытками — временной промежуток между попытками

  • "
  • в секундах.

При нажатии на вкладку Вкладка "Фильтры сообщений"  в форме появятся новые поля.Image Removedвыглядит следующим образом:

Image Added

Поля вкладки "Фильтры сообщений" в форме:

    Поле "
  • Тип данных
  • "
  • — тип сообщений, передаваемых
  • сообщений
  • из ЕССМ во внешнюю систему ("события" и/или "проблемы");
  • Опция "
  • Отправлять все актуальные проблемы
  • " — опция определяет поведение канала доставки после создания. Если
  • — если опция включена,
  • то в
  • в SIEM будут отправлены все незакрытые проблемы, соответствующие
  • выставленным
  • установленным фильтрам;
  • Поле "
  • Важность
  • "
  • — уровень важности выбранных типов данных;
  • Поле "
  • Тип устройства
  • "
  • — тип устройства, для которого будут отправляться сообщения во внешнюю систему;
  • Поле "
  • Область применения
  • "
  • — группы/устройства, для
  • которых формируются
  • которых формируются сообщения во внешнюю систему
  • ;
  • .

Тестирование канала доставки

При нажатии на кнопку "Отправить тестовое Отправить тестовое сообщение" отображается диалоговое окно "Доступность при тестировании (для {протокол})" со статусом отправленного сообщения.Image Removed

Image Added

Информацияnote

При тестировании протокола UDP , определить статус доступности определить не является представляется возможным в виду ввиду особенностей протокола.

Для закрытия окна необходимо использовать кнопку Нажмите кнопку "Закрыть".По завершении

После заполнения всех обязательных полей формы выполните одно из следующих действий:

  • Нажмите кнопку "Создать" — канал доставки

...

  • будет создан;
  • Нажмите кнопку "Отменить" — все настройки будут сброшены, диалоговое окно закроется.

Таблица событий для отправки во внешние SIEM-системы

Для отправки сообщений во внешнюю систему ECCM использует тип протокола передачи Syslog и формат CEF.

Подсказка

Syslog — протокол для сбора, передачи и хранения сообщений о событиях в компьютерных системах и сетях.

CEF (Common Event Format) — текстовый формат, разработанный для поддержки различных типов устройств, предоставляющий актуальную информацию.

События из ЕССМ можно разделить на три блока:

  • TESTS — события тестовой отправки сообщения;
  • EVENTS —  события, соответствующие типу данных "События" из ЕССМ;
  • PROBLEMS — события, соответствующие типу данных "Проблемы" из ЕССМ.

Во внешнюю систему доставляется следующая информация:

CEF_SYSLOG_TIMESTAMP CEF_SYSLOG_HOST CEF:Version|Product Vendor|Product|Product Version|Event Type Id|Event Type_Name|Severity|msg|src|start|[end]|[shosts]|Rule_id|deviceId|groupId|modelId|modelName|[isClosed]


Поля формата CEF

Наименование поляОписаниеЗначение/пример значения
CEF VersionВерсия формата CEF, используемая для формирования сообщений.0 (константное значение)
Product VendorПроизводитель программного обеспечения.Eltex (константное значение)
ProductНазвание продукта, который сгенерировал событие.ЕССМ (константное значение)
Product VersionВерсия продукта, который сгенерировал событие.2.5.0.829959
Event Type IDТип данных, отправленных во внешнюю систему.
  • 0 — TESTS
  • 1 — EVENTS
  • 2 — PROBLEMS
Event Type NameНаименование типа данных, отправленного из продукта во внешнюю систему.
  • TESTS
  • EVENTS
  • PROBLEMS
SeverityСтепень важности сообщения, установленная в продукте.
  • 0 — Неизвестная степень важности/Тестовое сообщение
  • 1 — Отладка
  • 3 — Информация
  • 4 — Уведомление
  • 5 — Предупреждение
  • 7 — Ошибка
  • 8 — Критическое
  • 9 — Тревога
  • 10 — Авария
msgОписание типа данных в продукте, который отправил сообщение во внешнюю систему. Редактируется на страницах формирования ПГС и ПГП."Устройство недоступно по SNMP"
srcIP-адрес устройства, которое сгенерировало тип данных.100.122.0.107
startStart Time: Время начала события (в миллисекундах с эпохи Unix).1765443533449
endEnd Time: Время завершения события (в миллисекундах с эпохи Unix). Относится только к типу данных продукта "Проблемы".1765443533449
shostsХостовое имя устройства (при наличии), которое сгенерировало тип данных.hostname-device
Rule_idУникальный идентификатор правила, которое сформировало тип данных для отправки сообщения во внешнюю систему.1025
deviceIdУникальный идентификатор устройства, которое сгенерировало тип данных.108
groupIdУникальный идентификатор группы, в которой находится устройство в продукте.1
modelIdУникальный идентификатор модели устройства в продукте.269
modelNameНаименование устройства согласно его модели.WLC-3200
isClosedБулево значение, указывающее на закрытие типа данных "Проблемы".
  • true
  • false