Раздел предназначен для создания и управления каналами доставки, отправляющими события и проблемы во внешнюю систему мониторинга (SIEM).При наличии каналов доставки, система проводит проверку соответствия каждого события и проблемы установленным фильтрам. Если событие или проблема соответствует фильтрам, канал доставки отправляет данные в SIEM. Подробная информация о настройке формирования событий и проблем находится в соответствующих разделах под наименованиями "Правила генерации событий" и "Правила генерации проблем"

Во вкладке доступны следующие элементы управления:
Кнопки фильтрации, обновления, настройки отображаемых колонок и экспорта таблицы в CSV-файл;
Кнопка создания канала доставки;
Таблица содержит следующие поля:
Для создания канала доставки нажмите кнопку "Создать".
Для редактирования существующего канала доставки нажмите на строку таблицы с каналом доставки.
Для удаления одного или нескольких каналов доставки выделите соответствующие каналы доставки с помощью флагов и нажмите кнопку Удалить.
Для создания нового канала доставки необходимо нажать на кнопку "Создать", откроется окно "Создать канал доставки" с активной вкладкой "Общие настройки".
Поэтапно необходимо заполнить все разделы формы. По мере заполнения обязательных полей во вкладках их статус будет изменяться.

Форма содержит две вкладки:
Поля формы, доступные во всех вкладках:
Поля вкладки "Общие настройки" в форме:
Переключатель включения/выключения канала доставки;
Тип — тип протокола передачи записей журналов;
Формат — формат передачи данных;
Адрес сервера — адрес внешней SIEM-системы;
Порт — номер порта подключения;
Протокол — протокол передачи данных;
Количество попыток — число попыток отправки сообщения;
Интервал между попытками — временной промежуток между попытками в секундах.
При нажатии на вкладку "Фильтры сообщений" в форме появятся новые поля.

Поля вкладки "Фильтры сообщений" в форме:
При нажатии на кнопку "Отправить тестовое сообщение" отображается диалоговое окно "Доступность при тестировании (для {протокол})" со статусом отправленного сообщения.

При тестировании протокола UDP, статус доступности определить не является возможным в виду особенностей протокола. |
Нажмите кнопку "Закрыть" для закрытия окна.
После заполнения всех обязательных полей выполните одно из следующих действий:
Таблица событий для отправки во внешние SIEM-системы
Для отправки сообщений во внешнюю систему, ECCM использует тип протокола передачи Syslog и формат CEF.
Syslog - протокол для сбора, передачи и хранения сообщений о событиях в компьютерных системах и сетях. CEF - Common Event Format, текстовый формат, разработанный для поддержки различных типов устройств, предоставляющий актуальную информацию. |
События из ЕССМ можно разделить на три блока:
Во внешнюю систему доставляются следующая информация:
CEF_SYSLOG_TIMESTAMP
CEF_SYSLOG_HOST CEF:Version|Product Vendor|Product|Product Version|Event Type Id|Event Type_Name|Severity|msg|src|start|[end]|[shosts]|Rule_id|deviceId|groupId|modelId|modelName|[isClosed]
Поля CEF формата
| Наименование поля | Описание | Значение/пример значения |
|---|---|---|
| CEF Version | Версия формата CEF, используемая для формирования сообщений. | Константное значение — 0 |
| Product Vendor | Производитель программного обеспечения. | Константное значение - Eltex |
| Product | Название продукта, сгенерировавшего событие. | Константное значение - ЕССМ |
| Product Version | Версия продукта, сгенерировавшего событие. | 2.5.0.829959 |
| Event Type ID | Тип данных, отправленных во внешнюю систему. |
|
| Event Type Name | Наименование типа данных, отправленного из продукта во внешнюю систему. |
|
| Severity | Степень важности сообщения, установленная в продукте. |
|
| msg | Описание типа данных в продукте, отправившего сообщение во внешнюю систему. Редактируется на страницах формирования ПГС и ПГП. | "Устройство недоступно по SNMP" |
| src | IP-адрес устройства, сгенерировавшего тип данных. | 100.122.0.107 |
| start | Start Time: Время начала события (в миллисекундах с эпохи Unix). | 1765443533449 |
| end | End Time: Время завершения события (в миллисекундах с эпохи Unix). Относится только к типу данных продукта "Проблемы". | 1765443533449 |
| shosts | Хостовое имя устройства, при его наличии, сгенерировавшего тип данных. | hostname-device |
| Rule_id | Уникальный идентификатор правила, сформировавшего тип данных для отправки сообщения во внешнюю систему. | 1025 |
| deviceId | Уникальный идентификатор устройства, сгенерировавшего тип данных. | 108 |
| groupId | Уникальный идентификатор группы, в которой находится устройство в продукте. | 1 |
| modelId | Уникальный идентификатор модели устройства в продукте. | 269 |
| modelName | Наименование устройства согласно его модели. | WLC-3200 |
| isClosed | Булевое значение, указывающее на закрытие типа данных "Проблемы". |
|