Планирование иерархии экземпляров

Платформа поддерживает создание структуры из нескольких самостоятельных установок или нескольких Data-cluster, позволяющей осуществлять централизованный поиск по событиям ИБ, хранимым во всех подключенных компонентах хранения. Выделяемая иерархия компонентов хранения является двухуровневой, т.е. выделяется центральная (выступающая в качестве координирующей поисковые запросы и агрегирующей результаты поиска) и подчиненные установки. Запросы посылаются с использованием компонента Coordinator. Результаты поиска могут быть использованы модулем Signal для осуществления централизованного выявления признаков инцидентов ИБ или при просмотре событий через "Обзор" и в OpenSearch Dashboards. С подробным описанием механизмов кросс-кластерного взаимодействия можно ознакомиться в документации производителя.

Поддерживается два вида межкластерного взаимодействия:

  1. Взаимодействие в рамках горизонтального масштабирования компонента хранения (Data-cluster). Для этого вида поддерживается как поиск, так и централизованное управление конфигурацией. Все функции консоли управления и прикладных сервисов также являются централизованными и не могут быть делегированы отдельной группе обслуживающего персонала. Добавление кластера хранения осуществляется из консоли управления и не требует никаких дополнительных действий. Разграничение доступа возможно только на уровне данных, работа различных групп аналитиков производится через единый модуль OpenSearch Dashboards, для которого (если необходимо) требуется создать соответствующие роли с ограничением доступа к данным.

  2. Взаимодействие нескольких самостоятельных установок (полностью автономных, имеющих собственную консоль управления) для построения иерархической структуры, с сохранением возможностей эксплуатации и поддержания работоспособности отдельными группами пользователей. При использовании такого сценария осуществляется только централизация результатов поиска. Одна из инсталляций выбирается "центральной", через сервис "Обзор" становится доступен свободный поиск по "подчиненным" Data-cluster, модули OpenSearch Dashboards и Signal могут быть настроены на поиск в "подчиненных" Data-cluster. Такое взаимодействие требует высокой стабильности сетевого соединения и не предоставляет возможностей управления конфигурацией "подчиненных" инсталляций.

Принципиальные схемы взаимодействия при различных видах межкластерного взаимодействия представлены на рисунках ниже.

image
Рисунок 1.
image
Рисунок 2.
В любом из описанных видов межкластерного взаимодействия Coordinator ожидает ответа всех подключенных Data-cluster. Таким образом скорость получения ответов равна скорости самого медленного из подключенных кластеров хранения. В случае недоступности одного из подключенных кластеров хранения, поисковый запрос, направленный во все кластеры, будет возвращен только по истечении таймаута ожидания ответа недоступного сервера (160 сек.).