Подсистема хранения и выполнения запросов поиска событий ИБ на основе нереляционной СУБД (Data-cluster и Coordinator)
Компоненты осуществляют хранение и поиск (полнотекстовый и по отдельным атрибутам) в сохраненных данных. Модуль Coordinator является обязательным и устанавливается в единственном экземпляре при установке Платформы.
Компоненты выполняют следующие функции:
аутентификация и авторизация пользователя при доступе к данным;
обработка поступающих событий для создания поисковых индексов по заданным наборам полей;
хранение проиндексированных событий в индексах;
выполнение поисковых запросов в сохраненных и проиндексированных событиях в т.ч. с использованием кросс-кластерного взаимодействия;
резервирование хранимых событий;
обеспечение собственной отказоустойчивости в кластеризованном исполнении;
хранение правил Signal, индикаторов компрометации, обнаружений компонентов Signal и IOC Watcher;
хранение системных настроек, дашбордов компонента OpenSearch Dashboards.
В состав каждого модуля хранения событий (Data-cluster) и модуля координации поисковых запросов в нескольких Data-cluster (Coordinator) входит:
модуль поиска индексирования и хранения событий OpenSearch, подключаемый к своему дисковому разделу хранения данных;
сервис аутентификации и разграничения доступа (OpenSearch Security Plugin) из состава дистрибутива OpenSearch 2.x.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.