Перейти к содержанию

Отчёты, уведомления и передача событий в SIEM

Комплекс не пытается заменить собой центр мониторинга. Он отдаёт события туда, где их уже собирают, и пишет напрямую тому, кто сегодня дежурит.

порт syslog по умолчанию
514порт syslog по умолчанию
формата отчётов
3формата отчётов
минимальная периодичность рассылки
5 минминимальная периодичность рассылки
Администрирование · Настройка экспорта
Настройка экспорта событий в SIEM: конфигурации выгрузки по syslog и JSON с адресом и портом сервера сбора
Конфигурации выгрузки: формат, список модулей, адрес и порт сервера сбора, состояние подключения. Конфигураций может быть несколько, каждая со своим набором модулей.

Как это работает

Для передачи в систему сбора событий создаётся конфигурация экспорта: формат syslog или JSON, список модулей, адрес и порт приёмника. Состояние подключения видно прямо в таблице, поэтому обрыв канала не остаётся незамеченным.

Работа с Wazuh описана в документации и проверена на практике. Для MaxPatrol SIEM сбор настраивается на стороне SIEM через собственный коллектор, который забирает данные с комплекса по HTTP в формате JSON.

Параллельно работает прямая рассылка. Комплекс отправляет уведомления на электронную почту и в чат Telegram, причём настраивается не «всё или ничего», а конкретные типы событий каждого модуля: критические оповещения сетевой активности, новые хосты, высокий уровень угрозы Wi-Fi и так далее.

Что и куда уходит

Каналы передачи
  • syslog на сервер сбора, порт по умолчанию 514
  • JSON на сервер сбора, проверено с Wazuh
  • Сбор со стороны MaxPatrol SIEM по HTTP
  • Электронная почта по SMTP, SMTP TLS или IMAP
  • Сообщения в чат Telegram через бота
Форматы отчётов
  • HTML для быстрого просмотра и пересылки
  • XLSX для разбора и сводных таблиц
  • JSON для загрузки в другие системы
  • PCAP для передачи сырого трафика инженеру
Анализ · События всех модулей
Модуль «Анализ»: события всех модулей комплекса за последние сутки на одном экране со счётчиками непрочитанных
Если своего центра мониторинга нет, эту роль закрывает модуль «Анализ»: события всех модулей за последние сутки на одном экране.
Администрирование · Настройка уведомлений
Настройка уведомлений по электронной почте и в Telegram с периодичностью отправки
Почта и Telegram настраиваются отдельно, с выбором периодичности отправки и индикатором состояния подключения.

Настройка рассылки по модулям

Сетевая активность

Отдельно включаются критические события, предупреждения, уведомления и прочее. Обычно дежурному отдают только критические.

Монитор сети

Найден новый хост, изменение портов, потеряно соединение с хостом.

Wi-Fi и сканер уязвимостей

Отдельно по уровням: высокий, средний, низкий. У сканера уязвимостей дополнительно информационные записи.

Целостность инфраструктуры и приманка

Ошибки, предупреждения и уведомления контроля целостности, события обеих приманок.

Все возможности комплекса

Возможности комплекса

Пришлём коммерческое предложение под вашу сеть

Расскажите про инфраструктуру: сколько площадок, какой коммутатор, есть ли SIEM. Подберём редакцию комплекса и схему подключения, посчитаем стоимость.

  • Ответим в течение рабочего дня
  • Подберём схему подключения под вашу топологию
  • Покажем интерфейс на живом стенде

Запросить коммерческое предложение

Укажите телефон или почту, чтобы мы могли ответить.

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности.