Документация
Как подключить источники, что мы ожидаем получить и как забрать данные обратно.
Источники
Принимаем всё, что умеет отдавать журналы по сети. Ниже — то, для чего у нас есть готовые правила разбора.
| Источник | Транспорт | Готовые правила |
|---|---|---|
| Windows Event Log | агент или WEF | да |
| Linux auditd, journald | агент или syslog | да |
| Межсетевые экраны периметра | syslog, netflow | да |
| Прокси и DNS | syslog | да |
| Почтовые шлюзы | syslog | да |
| 1С и прикладные системы | файл, HTTP | по согласованию |
| АСУ ТП | OPC UA, syslog | по согласованию |
Транспорт
bash
# syslog поверх TLS
*.* @@collector.ru-az-04.123ok.uk:6514
# или агент
curl -sSL https://get.ru-az-04.123ok.uk | sudo sh -s -- \
--token $RUBEZH_TOKEN --site hqКанал до коллектора шифруется. Для субъектов КИИ, где требуется сертифицированное средство криптографической защиты, используем ГОСТ-совместимый канал — это настраивается на этапе подключения.
Нормализация
Событие приводится к общей схеме: время, источник, субъект, объект, действие, результат. Исходная строка сохраняется рядом и участвует в поиске.
API инцидентов
| Метод | Путь | Назначение |
|---|---|---|
GET | /v1/incidents | список с курсором |
GET | /v1/incidents/{id} | карточка и хронология |
POST | /v1/incidents/{id}/comment | комментарий от вашей стороны |
GET | /v1/assets | перечень источников и их состояние |
GET | /v1/reports | отчёты за период |