Приложение 3. Формат рассылки о новых отклонениях xBA по Syslog

В следующей таблице представлены значения полей заголовка рассылки:

Поле заголовкаЗначение для профилейЗначение для метапрофилей

Version

0

0

Device Vendor

NGR Softlab

NGR Softlab

Device Product

Dataplan

Dataplan

Device Version

<product current version>

<product current version>

Name

[Dataplan:<ip>]<msg label>

[Dataplan:<ip>] New xba groups diviations data

Severity

Medium

Medium

В следующей таблице представлены значения полей с данными:

ПолеЗначение для профилейЗначение для метапрофилей

start

время помещения отклонения в таблицу-агрегат (пример: Mar 3 2026 15:00:41)

rt

временная метка отклонения (фактическое время события) (пример: Mar 3 2026 15:00:41)

время помещения отклонения в таблицу-агрегат (пример: Mar 3 2026 15:00:41)

suser

имя представителя сущности

suid

id профиля xba

id метапрофиля xba

src

имя профиля xba (пример: Нетипичное время авторизации)

имя метапрофиля xba (пример: ДМЗ)

level

максимальное по модулю значение группового и (или) индивидуального риска отклонения (диапазон: от 1 до 4)

2

cat

id категории профиля

-

fname

БД и таблица с результатами расчета профиля (XBA_{id})

-

oldFileName

БД и таблица с исходными данными, по которым возникло отклонение

-

description

категория сущности (user, host, process и т.д.)

-

msg

сообщение, в которое записываются все расчетные данные отклонения (пример: 2022-11-23 23:02:00 entity: vittel entity_type: 0 ind_risk_band: -4 group_risk_band: 0func: count_distinctfunc_applied_to: Npqroduct)

сообщение, в которое записываются все расчетные данные отклонения (пример: May 25 2023 13:47:37 - Found XBA group deviation: total weighted value of group risk per delta 0.12 has increased for entity '10.0.0.1' in 'Alrtx_Ntfl_source' meta-profiles")

dtz

delta time zone (UTC+0)

reason

тип "diviation" или что-то другое

Тип отклонения "metaprofile" (пример: xba meta)

deviceProcessName

источник события (xba)

источник события (xba-metaprofile)

dvc

ip платформы

request

шаблон сборки ссылки на сведения по отклонению (пример: https://<dvc>/xba/profiles/<suid>/third/
<deviceCustomString3>/<rt>/<suser>)

Шаблон сборки ссылки на метапрофиль (пример: https://<dvc>/xba/metaprofiles/<suid>)

requestMethod

наименование функции расчета (пример: sum)

-

deviceCustomNumber1

максимальный по модулю групповой риск (диапазон: от 1 до 4)

-

deviceCustomNumber2

максимальный по модулю индивидуальный риск (диапазон: от 1 до 4)

-

deviceCustomNumber1Label

метка для соотв. поля deviceCustomNumber1 (пример: group_risk_level)

-

deviceCustomNumber2Label

метка для соотв. поля deviceCustomNumber2 (пример: ind_risk_level)

-

deviceCustomString1

Строковое представление рассчитанного значения отклонения и референсных значений параметров нормального поведения индивидуального и группового.

Строка вида: '<значение отклонения>:<индивидуальная верхняя граница>:<индивидуальная нижняя граница>:<групповая верхняя граница>:<групповая нижняя граница>' (пример: 1020:1130.4192199707031:483.5141296386719:
543.490966796875:-35.0465087890625)

Важно: в случае расчета по индивидуальной или по групповой статистике, в значениях границ отсутствующей статистики указывается <значение отклонения>+\-0,1

новое взвешенное значение группового риска (пример: 83.250000)

deviceCustomString2

Столбец таблицы с исходными данными, к которому применяется функция расчета (пример, event_id)

Новое взвешенное значение индивидуального риска (пример: 45.250000)

deviceCustomString3

Способ расчета профиля: медиана или среднее (пример: median, avg)

Старое взвешенное значение группового риска (пример: 83.125000)

deviceCustomString4

Тип статистики профиля (пример: group_stats или ind_stats, или ind_and_group_stats)

Cтарое взвешенное значение индивидуального риска (пример: 45.250000)

deviceCustomString5

флаг, который показывает сработало, ли дополнительное условие

-

deviceCustomString1Label

Метка для соотв. поля deviceCustomString1 (пример: diviation_and_limits)

Метка для соотв. поля deviceCustomString1 (пример: new_weighed_group_risk)

deviceCustomString2Label

Метка для соотв. поля deviceCustomString2 (пример: column_name)

Метка для соотв. поля deviceCustomString2 (пример: new_weighed_ind_risk)

deviceCustomString3Label

Метка для соотв. поля deviceCustomString3 (пример: type_of_predictor)

Метка для соотв. поля deviceCustomString3 (пример: old_weighed_group_risk)

deviceCustomString4Label

Метка для соотв. поля deviceCustomString4 (пример: stat_type)

Метка для соотв. поля deviceCustomString4 (пример: old_weighed_ind_risk)

deviceCustomString5Label

Метка для соотв. поля deviceCustomString5 (пример: is_cond_anomaly)

-