Подсистема приема и обработки входящих событий (Receivers)

Компонент предназначен для приема и обработки событий, передаваемых с использованием определенного протокола и транспорта (syslog (TCP\UDP), NetFlow, SNMP, JDBC), от источников агентского типа (например, Beats) и источников, не поддерживающих стандартный транспорт, требующих использования специфических технологий сбора (SOAP, ODATA).

Компонент включает в себя следующие модули (приемники / сборщики данных от источников):

  • ресивер Syslog с использованием Logstash;

  • ресивер Beats с использованием Logstash;

  • ресивер JDBC с использованием Logstash;

  • ресивер NetFlow с использованием Logstash;

  • ресивер SNMP с использованием Logstash;

  • ресивер Wec с использованием Logstash;

Выполняет следующие функции:

  • прием сообщений от конкретных типов источников / по конкретному протоколу;

  • обработка (выделение значимых полей) принятых событий для последующей передачи на индексирование и хранение;

  • нормализация событий (использование схемы данных Elastic Common Scheme с расширениями);

  • настройка параметров удаления событий из очередей обработки;

  • настройка дополнительных параметров выделения значимых полей;

  • обогащение событий дополнительно задаваемыми словарными данными, в т. ч. тегами;

  • измерение характеристик плотности потока событий (EPS) на заданных интервалах времени.

Компонент обеспечивает возможность сбора событий со следующих типов источников:

  • события с операционных систем Windows, Linux и MacOS;

  • события, расположенные в БД;

  • события, генерируемые различными СЗИ, сетевым оборудованием и другими источниками, способными производить отправку событий по сети;

  • события из файлов;

  • события NefFlow.