Создание шаблона СЗИ

Для создания шаблона СЗИ необходимо нажать кнопку "Добавить". Страница создания шаблона СЗИ приведена на рисунке ниже.

image

Важно: при работе с шаблонами:

  1. Не рекомендуется использовать в качестве имени шаблона СЗИ фразу "WRONG RECORD", т.к. она зарезервирована Системой.

  2. Во всех шаблонах включена настройка "Игнорировать верификацию безопасного соединения" - для выключения игнорирования требуется изменить настройку и добавить в Систему набор сертификатов от СЗИ, с которыми предстоит интеграция.

  3. Шаблоны являются условно "защищенными", т.е. при любом перезапуске сервиса mp-core с API они будут возвращаться к исходному виду (а при удалении - тоже будут возвращаться).

  4. ip адреса и hostname во встроенных шаблонах проставлены по умолчанию как 127.0.0.1. Поэтому при использовании шаблонов для подключения реального СЗИ необходимо заменить их на реальные ip и hostname, а также проверить правильность указания портов.

Параметры для каждого из шаблонов СЗИ представлены в таблице ниже.

ПроцессОписание

Шаблон: built_in_file_converter_base_template

1 шаг: послать файл и сразу получить результат

  • создан для PDF Converter (Sync API, MP.CDR-Proxy (pdf cdr, openxml cdr, gotenberg))

  • подойдет для других 1-шаговых взаимодействий по API (с изменениями заполнения параметров)

  • cdr-часть проставляет уровень критичности обнаруженных в файле вставок

  • готенберг (перевод в PDF) - проставляет no_verdict → в коннекторе приравнивается к Clean

  • использует секрет $CDR_API_KEY- необходимо добавить в секреты

Шаблон built_in_yara_analyser_base_template

1 шаг: послать файл и сразу получить результат

  • создан для Yara Analyser (Sync API, MP. YARA-анализатор)

  • подойдет для других 1-шаговых взаимодействий по API (с изменениями заполнения параметров)

  • использует секрет $YARA_API_KEY- необходимо добавить в секреты

  • появился заголовок "Excluded-namespaces" - для управления исключением из анализа перечисленных неймспейсов (Важно: по умолчанию в коннекторе прописан не существующий put_here_excluded_namespaces, для наглядности составления шаблона)

  • распаковка поля "namespaces" из тела ответа анализатора - в spec-переменную $NAMESPACES" (для дальнейшего применения в критериях для пулов)

  • распаковка поля "scan_status" из тела ответа анализатора (вместо "success")

Шаблон: pt_sync_api_base_template

2- шаговый:

  • 1 - загрузить файл и получить его ID из СЗИ

  • 2 - запустить задачу на анализ файла и дождаться ответа сразу

  • создан для PT SANDBOX (Sync API)

  • подойдет для других 2х-шаговых взаимодействий по API (с изменениями заполнения параметров)

  • использует секрет $PT_SANDBOX_API_KEY - необходимо добавить в секреты (см. раздел Секреты);

Шаблон: pt_poll_api_base_template

3 шаговый:

  • 1 - загрузить файл и получить его ID из СЗИ

  • 2 - запустить задачу на анализ файла и получить ID задачи

  • 3 - периодически ходить спрашивать "не готова ли еще задача?", пока не будет получен результат сканирования

  • создан для PT SANDBOX (Poll API)

  • подойдет для других 3х -шаговых взаимодействий по API (с изменениями заполнения параметров) c poll-режимом

  • использует секрет $PT_SANDBOX_API_KEY - необходимо добавить в секреты см. раздел Секреты);

Шаблон: pt_sync_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для PT SANDBOX (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров) *Важно:: Настройки icap-сервера требуется уточнить. Вероятно, они аналогичны тем, что приведены для zecurion_sync_icap_base_template

  • Параметры sync блока для icap: sync.icap_options_enabled true sync.icap_preview_mode auto **sync.icap_preview_bytes 0

Шаблон: zecurion_sync_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для Zecurion (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров)

  • Важно: Предназначен для следующих настроек icap-сервера:

image

  • Параметры sync блока для icap: sync.icap_options_enabled true sync.icap_preview_mode auto **sync.icap_preview_bytes 0

Шаблон: avsoft_athena_poll_api_base_template

2 шага

  • 1 - послать файл с параметрами проверки и получить набор его контрольным сумм;

  • 2 - периодически запрашивать "не готов ли еще результат" по одной из полученных контрольных сумм (рекомендуемая - sha256)

  • создан для AvSoft Athena (Poll API)

  • подойдет для других 2шаговых взаимодействий по API (с изменениями заполнения параметров) c poll-режимом

  • использует секрет $ATHENA_API_KEY - необходимо добавить в секретысм. раздел Секреты);

  • через параметры запроса в шаге 1 - можно переключать необходимость запускать только статический или еще и динамический анализ (StaticOnly, зависит также от конфигурации СЗИ)

  • через параметры запроса в шаге 1 - можно переключать необходимость принудительно перезапускать проверку файла, если он уже проверялся в СЗИ (force)

Шаблон: avsoft_athena_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для AvSoft Athena (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров)

  • Важно: по умолчанию указан порт 13440

  • Важно: Предназначен для следующих настроек icap-сервера:

create template 0003

  • Параметры sync блока для icap: sync.icap_options_enabled true sync.icap_preview_mode auto **sync.icap_preview_bytes 0

Шаблон: kse_sync_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для KSE (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров)

  • icap режим "req mode"

Шаблон: kata_sync_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для KATA (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров)

  • icap режим "req mode"

create template 0004

  • Шаблон: iwtm_sync_icap_base_template

1 шаг: послать файл и сразу получить результат

  • создан для Infowatch Traffic Monitor (Sync ICAP)

  • подойдет для других 1шаговых взаимодействий по ICAP (с изменениями заполнения параметров)

  • icap режим "req mode"