Журнал безопасности

Все записи журнала в виде документа JSON хранятся в core-cluster в индексе "security-journal-YYYY.MM.DD".

Таблица 1. Общий формат записи в журнале безопасности
ПолеОписание

component.type

Тип компонента платформы, который записывает событие в журнал. Одно из:

  • backend,

  • data-cluster,

  • receiver,

  • service,

  • opensearch-dashboards,

  • postgres

component.name

Название компонента

component.version

Версия компонента

component.ip

Если применимо, то ip address хоста, на котором находится компонент

component.domain

Если применимо, то fqdn хоста, на котором находится компонент

component.address

component.domain, если нет, то component.ip

type

Тип предпринятого действия. Например:

  • authentication,

  • access,

  • change,

  • run

action

Предпринятое действие. Например:

  • logon,

  • logoff,

  • API request,

  • delete user,

  • install receiver

time

Временная метка Unix (миллисекунды)

source.ip

Ip address источника действия (если применимо и когда имеется)

source.domain

Fqdn источника действия (если применимо и когда имеется)

source.address

source.domain, если нет, то source.ip

result.ok

true/false

result.summary

Обычно при неудачном завершении action. Причина ошибки, например: invalid credentials, user locked, unauthorized, server error

result.details

Подробное описание ошибки, если есть

subject.type

Тип субъекта, осуществляющего действие. Одно из: user, agent, receiver, service

subject.id

username, id агента, название компонента

target.type

Тип объекта, в отношении которого производится действие. Например:

  • account,

  • agent,

  • agent group,

  • receiver,

  • service

target.id

Идентификатор объекта действия. Например:

  • uri АПИ, к которому запрошен доступ,

  • username учетной записи, атрибуты которой изменены,

  • имя ресивера, конфигурация которого изменена

target.ip

Если применимо, то ip address хоста, на котором находится изменяемый объект, например запускается или останавливается ресивер

target.domain

Если применимо, то fqdn хоста, на котором находится изменяемый объект, например запускается или останавливается ресивер

details

Другие подробности действия, если они могут быть полезны (например, стек вызовов функций в сервисе, где произошел сбой)
Текст в json или yaml формате