Свойства syslog-сообщений в формате CEF

Свойства syslog-сообщений в формате CEF — справочник по структуре syslog-сообщений, отправляемых сервером RuDesktop в формате CEF (Common Event Format) в кодировке UTF-8. Раздел сгруппирован по типам событий: AUTH, COLLECTOR, CRUD, HTTP, POLICY, SESSIONS

Структура CEF-сообщения

Каждое syslog-сообщение от RuDesktop имеет следующую структуру:

CEF:0|Vendor|Product|Version|SignatureId|Name|Severity|Extension

Где:

  • CEF:0 — версия формата CEF (всегда 0)

  • Vendor — производитель (ADT)

  • Product — продукт (RuDesktop)

  • Version — версия сервера (например, 2.7.924)

  • SignatureId — идентификатор группы событий (AUTH, HTTP, CRUD и т.п.)

  • Name — конкретный класс события внутри группы (LOGIN, DELETE, JOB_RESULT и т.п.)

  • Severity — уровень критичности (от 0 до 10)

  • Extension — список ключей-значений с детализированной информацией о событии (например, suser=user src=10.3.0.150 rt=...)

Подсказка

Формат CEF поддерживается большинством SIEM-систем (ArcSight, Splunk, QRadar, RuSIEM и др.), что позволяет использовать стандартные парсеры без дополнительной настройки

Группы событий

Классы событий из группы AUTH

События авторизации в веб-интерфейсе

auth_group.html
Классы событий из группы COLLECTOR

События экспорта и сбора данных

collector_group.html
Классы событий из группы CRUD

События создания, изменения и удаления объектов

crud_group.html
Классы событий из группы HTTP

События HTTP-запросов к API

http_group.html
Классы событий из группы POLICY

События выполнения политик и задач

policy_group.html
Классы событий из группы SESSIONS

События удалённых сессий и передачи файлов

sessions_group.html