Архитектура решения для Cистемы редактирования и совместной работы
Клиентские запросы (Clients) инициализируют создание событий в модулях Ngnix, FM (File Manager), NM (Notification Manager) и DCM (Document Collaboration manager). После инициализации события отправляются через RabbitMQ (брокер сообщений, audit_queue) в Audit Service, который их записывает в SIEM-систему (KUMA) или в syslog в СEF-формате.
Для каждого события записывается модуль и хост, в котором оно было создано.
Пример для модуля FM:
<140>1 2024-03-24T09:33:40.467Z server.example.com co.core.fm ...
Все модули имеют единую точку обработки и отправки сообщений. Исходя из данных клиентского запроса, заполняются все поля сообщения, указанные в документе «Перечень регистрируемых событий». Для получения актуальных данных о тенанте модуль отправляет запрос в Систему хранения данных.
События представляют собой сообщения CEF‑формата.
Формат передачи сообщения: <co_server>/api/v1/audit (POST) — директория хранения /api/v1/audit для отправки событий CefEvent в Audit Service со стороны Cистемы редактирования и совместной работы, полученных от Ngnix.
Пример сообщения CEF‑формата:
Raw <140>1 2023-03-28T14:01:37.047Z alice.office.ru co.core.fm - - - CEF:0|MyOffice|Optional[MyOffice Private Cloud]|3.0|301899|Download an Object|0|msg=Unknown Error outcome=failure dvc=0.0.0.0 externalId=e9b0738b87831ae0edb7cc79455caf10 start=2023-03-28T14:01:31.671927Z fileId=1c74e733-ab39-44d7-a9eb-b5867863db7f fname=photo1771018324.jpeg fileCreateTime=2023-01-25T10:43:56Z cs5=pgs8491350672 fileModificationTime=2023-03-28T14:01:31.667793Z src=10.100.56.79 suser=alexandr.smirnov@office.ru filePath=/media/photo1771018324.jpeg suid=03f34f8e44f14a7b971f5c16068485bd fileType=image/jpeg
Пример события, полученного Kaspersky Unified Monitoring and Analysis Platform (KUMA) представлен в таблице:
| Параметр | Значение |
|---|---|
| TenantName : | Main |
| Timestamp : | Mar 28, 2024 17:01:37.052 |
| Name : | Download an Object |
| StartTime : | Mar 28, 2024 17:01:31.671 |
| Message : | Unknown Error |
| DeviceAddress : | 0.0.0.0 |
| DeviceEventClassID : | 301899 |
| DeviceFacility : | 17 |
| DeviceHostName : | server.example.com |
| DeviceProcessName : | co.core.fm |
| DeviceProduct : | Optional[MyOffice Private Cloud] |
| DeviceReceiptTime : | Mar 28, 2023 17:01:37.047 |
| DeviceVendor : | MyOffice |
| DeviceVersion : | 3.0 |
| SourceAddress : | 10.100.1.1 |
| SourceUserID : | 03f34f8e44f14a7b971f5c16068485bd |
| SourceUserName : | ivan.ivanov@office.ru |
| DeviceCustomString5 : | pgs84913506721 |
| Service: | Service |
| EventOutcome : | failure |
| ExternalID : | e9b0738b87831ae0edb7cc79455caf10 |
| FileCreateTime : | Jan 25, 2024 13:43:56.000 |
| FileID : | 1c74e733-ab39-44d7-a9eb-b5867863db7f |
| FileModificationTime : | Mar 28, 2024 17:01:31.667 |
| FileName : | photo1771018324.jpeg |
| FilePath : | /media/photo1771018324.jpeg |
| FileType : | image/jpeg |
| Priority : | Low |
| Severity : | 0 |
| Type: | Base |