
Планирование иерархии экземпляров
Платформа поддерживает создание структуры из нескольких самостоятельных установок или нескольких Data-cluster, позволяющей осуществлять централизованный поиск по событиям ИБ, хранимым во всех подключенных компонентах хранения. Выделяемая иерархия компонентов хранения является двухуровневой, т.е. выделяется центральная (выступающая в качестве координирующей поисковые запросы и агрегирующей результаты поиска) и подчиненные установки. Запросы посылаются с использованием компонента Coordinator. Результаты поиска могут быть использованы модулем Signal для осуществления централизованного выявления признаков инцидентов ИБ или при просмотре событий через "Обзор" и в OpenSearch Dashboards. С подробным описанием механизмов кросс-кластерного взаимодействия можно ознакомиться в документации производителя.
Поддерживается два вида межкластерного взаимодействия:
Взаимодействие в рамках горизонтального масштабирования компонента хранения (Data-cluster). Для этого вида поддерживается как поиск, так и централизованное управление конфигурацией. Все функции консоли управления и прикладных сервисов также являются централизованными и не могут быть делегированы отдельной группе обслуживающего персонала. Добавление кластера хранения осуществляется из консоли управления и не требует никаких дополнительных действий. Разграничение доступа возможно только на уровне данных, работа различных групп аналитиков производится через единый модуль OpenSearch Dashboards, для которого (если необходимо) требуется создать соответствующие роли с ограничением доступа к данным.
Взаимодействие нескольких самостоятельных установок (полностью автономных, имеющих собственную консоль управления) для построения иерархической структуры, с сохранением возможностей эксплуатации и поддержания работоспособности отдельными группами пользователей. При использовании такого сценария осуществляется только централизация результатов поиска. Одна из инсталляций выбирается "центральной", через сервис "Обзор" становится доступен свободный поиск по "подчиненным" Data-cluster, модули OpenSearch Dashboards и Signal могут быть настроены на поиск в "подчиненных" Data-cluster. Такое взаимодействие требует высокой стабильности сетевого соединения и не предоставляет возможностей управления конфигурацией "подчиненных" инсталляций.
Принципиальные схемы взаимодействия при различных видах межкластерного взаимодействия представлены на рисунках ниже.

Рисунок 1.

Рисунок 2.
| В любом из описанных видов межкластерного взаимодействия Coordinator ожидает ответа всех подключенных Data-cluster. Таким образом скорость получения ответов равна скорости самого медленного из подключенных кластеров хранения. В случае недоступности одного из подключенных кластеров хранения, поисковый запрос, направленный во все кластеры, будет возвращен только по истечении таймаута ожидания ответа недоступного сервера (160 сек.). |
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.