Обогащение и инвентаризация Census

Сервис обнаружения хостов в событиях ИБ (Census) осуществляет поиск в поступающих событиях безопасности сетевых адресов ЛВС и имен хостов и последующее сопоставление найденной информации с хранимой инвентаризационной информацией. Обеспечивает инструментарий выявления хостов ранее не появлявшихся (новых), выявления уязвимостей конечных узлов, контроля наличия установленных агентов конечных узлов Платформы и контроля поступления событий безопасности от подключенных источников. Перезапуск сервиса выполняется через каждый час.

Итерация сервиса включает следующие этапы:

  • обновление конфигурации из БД;

  • обновление информации о подсетях;

  • обновление информации об активности агентов (winlogbeat, sysmon, wazuh);

  • обновление информации об активности источников данных,подключенных в Alertix, а также источников, которые были добавлены в конфигурации сервиса Census, в настройках "Конфигурация без агентов". Если переключатель автоматического добавления ресурсов По событиям выставлен, то все найденные источники попадают в инвентаризацию (см. п. Настройка источников пополнения инвентаризационной информации);

  • обновление информации об уязвимостях, обнаруженных на хостах/ресурсах. Если переключатель автоматического добавления ресурсов Из данных сканеров выставлен, то хосты, на которых обнаружена уязвимость, попадают в инвентаризацию (см. п Настройка источников пополнения инвентаризационной информации);

  • обновление активности ip-адресов;

  • проверка периода активности, который указан в окне параметров отслеживания отдельных хостов (см. п. Контроль поступления событий от источников), и запись об отсутствии активности хостов в индекс "alertix-census-*";

  • оповещение о новых хостах и активности в подсетях;

  • удаление старых сущностей (хостов, агентов, ip-адресов);

  • синхронизация состояния объектов с БД (хосты, агенты, конфигурации);

  • пауза до следующей итерации.

Для управления данным сервисом в окне управления сервисами выберите элемент "Обогащение и инвентаризация Census", что приведет к отображению страницы настроек, показанной на рисунке ниже.

image
Рисунок 1.

Вверху страницы выводится статус контейнера сервиса (Не известно/ Запущен/ Перезапущен/ Остановлен/ Создан/ Работает с ошибками) и статус API (Не известно/ Работает/ Не работает).

По нажатию на кнопку "Посмотреть логи popout blue" в новой вкладке браузера открывается страница просмотра логов по компоненту с предустановленным фильтром "service = census", "уровень = error".

image
Рисунок 2.

По нажатию на кнопку "Посмотреть метрики popout blue" в новой вкладке браузера открывается страница просмотра метрик с предустановленным типом "service = census" (Визуализация данных о состоянии Платформы).