Общая информация о коннекторах
Коннектором является совокупность методов и машиночитаемых инструкций, осуществляющих прием, фильтрацию, обработку (включая парсинг, обогащение, форматирование, приведение к единой кодировке, тегирование и т.д.) и сохранение событий в нереляционной СУБД.
Для каждого коннектора разрабатывается минимум 1 страница визуализации поступающих данных (дашборд), отображающая характеристики потока, значения отдельных значимых полей и результаты различных агрегаций.
Коннекторы классифицируются по способам сбора данных:
Пассивные - осуществляют прием событий на заданный прослушиваемый порт, при этом формирование и отправка логов осуществляется на стороне источников;
Активные - сбор событий выполняется посредством осуществления запросов к БД, подключения и чтения сведений из файла и т.д.
Для одного и того же источника данных может быть разработано несколько коннекторов, различающихся способом сбора, например, сбор событий с системы управления антивирусным ПО приемом syslog или подключение к БД, а также множеством собираемой информации, например, множество событий аудита управления (администрирования) DLP и множество событий операций с информацией этого же DLP.
Коннекторы являются частью конфигурации ресиверов (Receivers). Для подключения используются следующие транспорты:
Syslog – прием событий по протоколу syslog;
JDBC – активный сбор запросами. Драйверы MS SQL, MySQL, Oracle, PostgreSQL;
Beats – агентский сбор с использованием elastic beats;
SNMP – прием с использованием ловушек (SNMP traps);
Netflow – прием потока сведений о соединениях;
Autodesk – прием потока событий из облачного сервиса Autodesk Forge с использованием REST API;
Custom – специфический транспорт (SOAP, ODATA, API);
WEC – прием потока событий Windows с использованием WEF.
Коннекторы от производителя осуществляют приведение к используемой Alertix схеме данных. Код коннекторов не раскрывается. Изменение схемы данных при необходимости ее расширения, фильтрации или дополнительной обработки допустимо только с использованием механизмов pre_filter и post_filter. Таким образом осуществляется защита от затирания изменений в момент установки обновлений кодов коннекторов, поставляемых производителем.
Коннекторы разрабатываются как на плановой основе, так и на основе запросов на разработку от действующих клиентов. Обновление коннекторов и добавление новых осуществляется в рамках выпуска обновлений Alertix (минорных и мажорных версий). В год выпускается не менее 2 мажорных версий и несколько минорных.
Для настройки источников, предоставляющие события посредством агентов Платформы, требуется установка на узел источника агента Alertix (выполняет доставку событий ОС Microsoft Windows, ОС Linux). Установка агентов осуществляется из консоли управления Alertix, запущенной с правами администратора.
Порядок установки агентов Alertix описан в разделе "Руководстве по установке и обновлению ПО".
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.