Свойства syslog-сообщений в формате CEF¶
Свойства syslog-сообщений в формате CEF — справочник по структуре syslog-сообщений, отправляемых сервером RuDesktop в формате CEF (Common Event Format) в кодировке UTF-8. Раздел сгруппирован по типам событий: AUTH, COLLECTOR, CRUD, HTTP, POLICY, SESSIONS
Структура CEF-сообщения¶
Каждое syslog-сообщение от RuDesktop имеет следующую структуру:
CEF:0|Vendor|Product|Version|SignatureId|Name|Severity|Extension
Где:
CEF:0— версия формата CEF (всегда0)Vendor— производитель (ADT)Product— продукт (RuDesktop)Version— версия сервера (например,2.7.924)SignatureId— идентификатор группы событий (AUTH,HTTP,CRUDи т.п.)Name— конкретный класс события внутри группы (LOGIN,DELETE,JOB_RESULTи т.п.)Severity— уровень критичности (от0до10)Extension— список ключей-значений с детализированной информацией о событии (например,suser=user src=10.3.0.150 rt=...)
Подсказка
Формат CEF поддерживается большинством SIEM-систем (ArcSight, Splunk, QRadar, RuSIEM и др.), что позволяет использовать стандартные парсеры без дополнительной настройки
Группы событий¶
События авторизации в веб-интерфейсе
События экспорта и сбора данных
События создания, изменения и удаления объектов
События HTTP-запросов к API
События выполнения политик и задач
События удалённых сессий и передачи файлов