<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Обогащение и инвентаризация Census on Alertix</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/</link><description>Recent content in Обогащение и инвентаризация Census on Alertix</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/index.xml" rel="self" type="application/rss+xml"/><item><title>Конфигурация параметров сервиса</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/service_parameter_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/service_parameter_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для настройки параметров сервиса Census выберите операцию «Конфигурация». На странице редактирования параметров заполните поля актуальными данными.&lt;/p&gt;
&lt;/div&gt;
&lt;table id="tab52" class="tableblock frame-all grid-all stretch"&gt;
&lt;caption class="title"&gt;Таблица 1. Параметры конфигурации Census&lt;/caption&gt;
&lt;colgroup&gt;
&lt;col style="width: 33.3333%;"/&gt;
&lt;col style="width: 66.6667%;"/&gt;
&lt;/colgroup&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Поле&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Описание&lt;/strong&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Census URL&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;URL адрес расположения самого сервиса. Задается при установке сервиса&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Включить режим отладки&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;div class="content"&gt;&lt;div class="paragraph"&gt;
&lt;p&gt;Изменение уровня логирования событий о работе сервиса (в т.ч. модуля интеграции со сканерами уязвимостей):&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;в положении «Нет» запущен уровень логирования Info – информационные уведомления;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;в положении «Да» запущен режим отладки Debug – отладочные события&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Контроль поступления событий от источников</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/monitoring_of_incoming_events_from_sources/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/monitoring_of_incoming_events_from_sources/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для настройки параметров отслеживания сервисом Census конкретных типов источников, подключенных в Alertix, на странице управления сервисом выберите операцию «Источники».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;На вкладке «Базовые настройки» выполните настройки полей таблицы:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;при включенном флажке в столбце «Отслеживание» все хосты с таким типом источника будут добавлены в инвентаризацию; на странице &lt;strong&gt;Инвентаризация &amp;gt; Хосты&lt;/strong&gt; можно будет увидеть хосты, которые добавил сервис (см. п. &lt;a href="#_обозреватель_хостов"&gt;Обозреватель хостов&lt;/a&gt;);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;столбец «Активность» позволяет настроить период активности для источника (в dhm формате, пример: 1d4h5m). Если в течение этого периода событий от источника не поступало, будет отправлено соответствующее сообщение в Opensearch в индекс «alertix-census-*». В дальнейшем, эту информацию можно выгружать в отчеты с шаблоном host_activity или создать правило signal по формированию уведомлений о прекращении поступления событий от конкретных источников.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;</description></item><item><title>Конфигурация источников отдельных агентов</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/individual_agent_source_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/individual_agent_source_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;В случае, когда пользователю требуется внести &lt;em&gt;специфические&lt;/em&gt; настройки поступления событий от &lt;strong&gt;конкретного типа агентов,&lt;/strong&gt; на странице управления сервисом выберите операцию «Источники», откройте вкладку «Конфигурация отдельных агентов» и введите программный код.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Пример конфигурации:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="listingblock"&gt;
&lt;div class="content"&gt;
&lt;pre class="highlight"&gt;&lt;code class="language-text" data-lang="text"&gt;- name: MN100679
activity_period: 1d
activity_type: winlogbeat
- name: MN100746
activity_period: 5d
activity_type: winlogbeat&lt;/code&gt;&lt;/pre&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;где:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;name&lt;/code&gt; - название хоста;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;activity_period&lt;/code&gt; - период активности, который будет проверяться;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;&lt;code&gt;activity_type&lt;/code&gt; - тип активности, о котором будет сообщение в Opensearch.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Поддерживаемые типы активности: &lt;code&gt;winlogbeat&lt;/code&gt;, &lt;code&gt;sysmon&lt;/code&gt;, &lt;code&gt;wazuh&lt;/code&gt;, &lt;code&gt;wec&lt;/code&gt;, &lt;code&gt;auditbeat&lt;/code&gt;, &lt;code&gt;linux&lt;/code&gt; и &lt;code&gt;beat&lt;/code&gt; – на все модули beat.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Конфигурация источников без агентов</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/non_agent_source_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/non_agent_source_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;В случае, когда пользователю требуется внести &lt;em&gt;специфические&lt;/em&gt; настройки поступления событий от &lt;strong&gt;конкретного источника без агентов&lt;/strong&gt;, на странице управления сервисом выберите операцию «Источники», откройте вкладку «Конфигурация без агентов».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Введите программный код в поле в yaml-формате для поиска по точно указанным индексам и событиям. Необходимо указать:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;имя хоста источника (name);&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;его IP-адреса;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;типы источников;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;индекс, в котором осуществляется поиск событий, указывающих на его активность;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;имя поля и проверяемое при запросе значение.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Формат конфигурации поля в формате yaml (с поясняющими комментариями):&lt;/strong&gt;&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Настройка источников пополнения инвентаризационной информации</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/inventory_replenishment_sources_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/inventory_replenishment_sources_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для настройки параметров пополнения инвентаризационной информации из разных источников выберите операцию «Автоинвентаризация».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;На странице «Автоинвентаризация» выделены три источника поступления данных:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="ulist"&gt;
&lt;ul&gt;
&lt;li&gt;
&lt;p&gt;из данных сканеров – обнаружение уязвимостей в событиях ИБ; должна быть настроена интеграция со сканерами уязвимостей;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;по событиям - обнаружение хостов в событиях ИБ;&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;из LDAP – обнаружение сведений о ресурсах в каталогах LDAP.&lt;/p&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;table id="tab053" class="tableblock frame-all grid-all stretch"&gt;
&lt;caption class="title"&gt;Таблица 1. Параметры добавления ресурсов в данные инвентаризации&lt;/caption&gt;
&lt;colgroup&gt;
&lt;col style="width: 25%;"/&gt;
&lt;col style="width: 25%;"/&gt;
&lt;col style="width: 50%;"/&gt;
&lt;/colgroup&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Источник&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Параметр&lt;/strong&gt;&lt;/th&gt;
&lt;th class="tableblock halign-left valign-top"&gt;&lt;strong&gt;Описание&lt;/strong&gt;&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Из данных сканеров&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Автоматическое добавление ресурсов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Положение «Вкл.» означает, что при обнаружении уязвимости на хосте в событиях ИБ (есть информация об адресе узла) и отсутствии соответствующего ресурса в данных инвентаризации (видны на странице &lt;strong&gt;Инвентаризация &amp;gt; Ресурсы&lt;/strong&gt; - см. &lt;a href="#_добавление_ресурсов"&gt;Добавление ресурсов&lt;/a&gt;), будет автоматически создаваться ресурс с указанием его имени.&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;По событиям&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Автоматическое добавление ресурсов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Положение «Вкл.» означает, что при обнаружении хоста в событиях ИБ и отсутствии соответствующего ресурса в данных инвентаризации (видны на странице &lt;strong&gt;Инвентаризация &amp;gt; Ресурсы&lt;/strong&gt; - см. &lt;a href="#_добавление_ресурсов"&gt;Добавление ресурсов&lt;/a&gt;), будет автоматически создаваться ресурс с указанием его имени&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top" rowspan="3"&gt;&lt;p class="tableblock"&gt;Из LDAP&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Автоматическое добавление ресурсов&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Положение «Вкл.» означает, что при обнаружении в каталогах LDAP сведений о пользователях и компьютерах и отсутствии соответствующего ресурса в данных инвентаризации (видны на странице &lt;strong&gt;Инвентаризация &amp;gt; Ресурсы&lt;/strong&gt; - см. &lt;a href="#_добавление_ресурсов"&gt;Добавление ресурсов&lt;/a&gt;), будет автоматически создаваться ресурс или учетная запись&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Список DN для запроса&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Список Distinguished Name в домене, элементы которого будут добавляться в индекс по результатам выгрузки запросов сервиса. Значения списка вводятся построчно&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Настройка regex для выделения отделов из OU&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;Поле применяется только если в домене иерархия отделов закодирована в OU (Organizational Unit), и требуется эти значения хранить в связанной записи&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="admonitionblock important"&gt;
&lt;table&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td class="icon"&gt;
&lt;i class="fa icon-important" title="ВАЖНО!"&gt;&lt;/i&gt;
&lt;/td&gt;
&lt;td class="content"&gt;
При изменении параметров конфигурации LDAP и изменении Списка DN для запроса, необходимо перезапустить сервис Census.
&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/div&gt;</description></item><item><title>Удаление сервиса</title><link>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/delete_service/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/alertix/3.8.0/admin-guide/platform_services_management/census/delete_service/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Для удаления сервиса Census выберите операцию «Удаление» и нажмите кнопку «Удалить».&lt;/p&gt;
&lt;/div&gt;
&lt;div id="0305" class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/alertix/images/_3_8_0_platform_services_management_0056.png" alt="image" width="513"/&gt;
&lt;/div&gt;
&lt;div class="title"&gt;Рисунок 1. &lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Создается фоновая задача с именем: remove_&amp;lt;имя сервиса&amp;gt;_service_&amp;lt;доменное имя хоста&amp;gt;. Ход выполнения задачи можно наблюдать на странице «Задачи», доступной из раздела &lt;strong&gt;Мониторинг &amp;gt; Задачи&lt;/strong&gt;.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;В случае, если хост с компонентом недоступен, переведите переключатель &lt;strong&gt;Принудительное удаление&lt;/strong&gt;  в положение «Вкл.» и нажмите «Удалить».&lt;/p&gt;
&lt;/div&gt;
&lt;div class="admonitionblock important"&gt;
&lt;table&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td class="icon"&gt;
&lt;i class="fa icon-important" title="ВАЖНО!"&gt;&lt;/i&gt;
&lt;/td&gt;
&lt;td class="content"&gt;
После принудительного удаления компонента необходимо вручную удалить на хосте все служебные файлы (докер-контейнеры, логи, конфигурационные файлы filebeat, папки конфигурации). См. подробнее в разделе &lt;a href="#_ручное_удаление_платформы_alertix"&gt;Ручное удаление платформы Alertix&lt;/a&gt;.
&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;/div&gt;</description></item></channel></rss>