РубежSOC 24/7

Документация

Как подключить источники, что мы ожидаем получить и как забрать данные обратно.

Источники

Принимаем всё, что умеет отдавать журналы по сети. Ниже — то, для чего у нас есть готовые правила разбора.

ИсточникТранспортГотовые правила
Windows Event Logагент или WEFда
Linux auditd, journaldагент или syslogда
Межсетевые экраны периметраsyslog, netflowда
Прокси и DNSsyslogда
Почтовые шлюзыsyslogда
1С и прикладные системыфайл, HTTPпо согласованию
АСУ ТПOPC UA, syslogпо согласованию

Транспорт

bash
# syslog поверх TLS
*.* @@collector.ru-az-04.123ok.uk:6514

# или агент
curl -sSL https://get.ru-az-04.123ok.uk | sudo sh -s -- \
  --token $RUBEZH_TOKEN --site hq
Канал до коллектора шифруется. Для субъектов КИИ, где требуется сертифицированное средство криптографической защиты, используем ГОСТ-совместимый канал — это настраивается на этапе подключения.

Нормализация

Событие приводится к общей схеме: время, источник, субъект, объект, действие, результат. Исходная строка сохраняется рядом и участвует в поиске.

API инцидентов

МетодПутьНазначение
GET/v1/incidentsсписок с курсором
GET/v1/incidents/{id}карточка и хронология
POST/v1/incidents/{id}/commentкомментарий от вашей стороны
GET/v1/assetsперечень источников и их состояние
GET/v1/reportsотчёты за период