Часто задаваемые вопросы

Ответы на часто задаваемые вопросы о платформе Alertix.

Поддерживаемые версии Alertix

Компания NGR Softlab осуществляет поддержку следующих публичных версий Alertix:

  • 3.9.x — текущая версия продукта;
  • 3.2.1 — сертифицированная версия.

Поставляется ли в составе продукта преднастроенный контент и какой?

В составе продукта предоставляется набор правил корреляции, дашбордов, шаблонов отчетов и коннекторов. Количество и состав постоянно пополняются за счет использования продукта в ядре услуг SOC партнеров. Правила корреляции распространяются через облачное хранилище.

Планируется ли создание функционала активного сканирования ИТ-активов?

Alertix использует информацию от внешних систем. Доступны автоматические методы сбора — подключение к KSC, сбор из потока NetFlow, API и скрипты, — а также ручные: загрузка CSV или результатов работы сканеров безопасности. Планов по разработке собственной системы класса ITAM/CMDB пока нет.

Alertix использует только агентский сбор событий с конечных хостов?

Система поддерживает как агентский сбор, упрощающий работу с ненормализованными данными, так и безагентские WEC и Syslog.

С какими ОС совместима система Alertix?

Серверную часть Alertix можно установить на ОС:

  • Ubuntu;
  • Astra Linux SE;
  • РЕД ОС.

Также в ближайшее время будет доступна поддержка SberLinux.

У вас Elastic завернут определенной версии или его можно будет обновлять?

В качестве СУБД и системы поиска по событиям ИБ используется OpenSearch. Версия OpenSearch обновляется вместе с обновлением Платформы и может незначительно отставать от актуальной. Самостоятельное управление конфигурацией OpenSearch и обновление не предусмотрено.

Могу ли я вносить изменения в стандартные парсеры данных и писать свои парсеры?

Вносить изменения в стандартные парсеры нельзя, но можно выгрузить файл post_filter.conf и добавить необходимые операции в части парсинга по конкретному хосту или типу источника.

Можно писать собственные парсеры для источников данных. Для этого для IP-адреса источника необходимо установить тип Custom, а затем обрабатывать его события через конфигурационный файл post_filter.conf. Для парсеров используется синтаксис конфигурации Logstash.

Как собирать события с конечных хостов Windows, если установка агента Alertix нежелательна?

Можно развернуть WEC-коллектор и настроить передачу событий на него. На хосте с WEC устанавливается единственный агент. В составе Платформы присутствует встроенный WEC-ресивер, который не требует лицензии на ОС Windows.

Поддерживает ли решение автоматическое распознавание источников событий, подающих данные?

Alertix определяет наличие поступающего потока от конкретных хостов по протоколу Syslog, даже если источник не добавлен в Платформу. Такие источники можно быстро подключить — требуется только вручную выбрать коннектор. Автоматическое распознавание конкретного источника и применение коннектора не предусмотрены.

Какие поддерживаются способы мониторинга состояния Платформы внешними средствами?

Поддерживается использование резидентного способа, например Zabbix Agent, или сбор метрик и логов с использованием API Платформы.

Возможна ли гибкая настройка глубины хранения событий от различных источников и позволяет ли решение осуществлять настраиваемый контроль за поступлением событий?

Для каждого источника в Alertix можно задать свою длительность хранения и правила архивирования. Кроме того, отдельные индексы можно дополнительно защитить от ротации даже в случае переполнения диска.

Подсистема контроля состояния непрерывно отслеживает поступление событий от источников, если это задано в настройках. Доверенный период отсутствия событий можно настроить отдельно для каждого источника, вплоть до отдельного хоста Windows.

Возможен ли прием событий без нормализации и как осуществляется корреляция по таким данным?

Можно сохранять принимаемые события в сыром виде, выделяя и нормализуя только поле времени без другой обработки, или использовать автоматическое определение полей и приведение к модели данных ECS. Коррелятор позволяет выполнять поиск в том числе по сырым событиям с использованием Regexp и Wildcard. Это позволяет разрабатывать правила корреляции для любых структур данных.

Возможно ли подключить имеющееся хранилище логов к Alertix без необходимости дублирования данных?

Платформа позволяет подключить внешнее хранилище на базе Elasticsearch или OpenSearch и сделать данные доступными для подсистем визуализации и корреляции. По подключенным данным доступны поиск, динамическое наполнение списков, работа правил корреляции после адаптации под структуру хранения в подключенном хранилище и визуализация.

Есть ли возможность перенаправления событий, собираемых Платформой, другим получателям и каким способом?

Да, на уровне ресиверов возможна пересылка как нормализованных, так и сырых событий сторонним получателям. Поддерживается отправка в OpenSearch или Elasticsearch, ClickHouse, хранилище S3, файл и по протоколу Syslog.

Есть ли готовые интеграции с IRP/SOAR-системами и какие есть способы пересылки выявленных инцидентов в другие системы?

Есть готовые интеграции «из коробки» для отправки с использованием API конечных решений, в том числе в российские IRP/SOAR-решения (push). Поддерживается интеграция с любым решением с использованием API Alertix (pull). Кроме того, можно сохранять информацию об инцидентах в файл сразу после обнаружения или отправлять ее с использованием webhook.

Есть ли REST API и какие функции доступны через него?

Alertix предоставляет полнофункциональный REST API, с помощью которого доступны все функции Платформы. Доступ к API требует предварительной аутентификации. Описание API публикуется на каждой инсталляции в Swagger UI и обновляется вместе с Платформой.

Есть ли привязка существующих правил к матрице MITRE ATT&CK и какое покрытие правилами «из коробки»?

В правилах есть необязательные к заполнению атрибуты привязки к техникам и тактикам MITRE ATT&CK. Все поставляемые «из коробки» правила привязаны к соответствующим техникам и тактикам. На момент публикации исходного FAQ степень покрытия базовым набором правил составляла 65% всех техник MITRE Enterprise v14.1. Более подробную информацию о правилах можно получить в файле по запросу.

Поддерживает ли Платформа сбор событий с российских продуктов и с какими другими российскими решениями есть интеграции?

Alertix поддерживает установку агента для сбора данных на большинство российских ОС: проверена совместимость с Astra Linux различных исполнений, ALT Linux и РЕД ОС; также в ближайшее время будет запущена поддержка SberLinux. Для аутентификации и импорта сведений о ресурсах поддерживаются любые LDAP-совместимые службы каталогов, в том числе отечественные.

Платформа «из коробки» поддерживает интеграцию с RedCheck, XSpider, KSC и MaxPatrol для загрузки сведений об уязвимостях и пополнения сведений об ИТ-активах. Из коннекторов к источникам событий Alertix поддерживает более 20 российских решений. Полный перечень поддерживаемых источников можно получить в файле по запросу.

Сколько времени хранятся выявленные инциденты и можно ли их выгрузить?

Срок хранения воркспейсов — подозрений, инцидентов, атак и ложноположительных срабатываний — не ограничен, так как их количество и объем информации незначительны по сравнению с объемами хранимых событий. Воркспейсы со всеми полями можно выгружать вручную и по расписанию в виде табличных отчетов.