Перейти к основному содержимому
Версия: 4.6.X

Активы

Активы -- это объекты в сети, которые передают информацию в KOMRAD Enterprise SIEM. Каждый актив представляет собой сетевое устройство, учётную запись, сотрудника или иной объект инфраструктуры, данные о котором собираются и хранятся в системе.

Активы хранятся в службе Asset-keeper вместе со своими свойствами и историей изменений. Ключевыми идентификаторами активов являются IP-адрес, MAC-адрес и FQDN.

Типы активов

KOMRAD Enterprise SIEM поддерживает следующие предустановленные типы активов:

ТипОписание
Сетевой адресСетевая идентификация на уровне L2/L3 (IPv4, IPv6, MAC)
ХостФизическое или виртуальное устройство в сети
ДоменDNS-домен
Операционная системаЭкземпляр установленной ОС
Учётная записьУчётные данные для аутентификации
СотрудникФизическое лицо, работающее с инфраструктурой

Помимо предустановленных типов, администратор может создавать пользовательские типы активов для учёта специфики инфраструктуры организации.

Общие поля

Каждый актив независимо от типа содержит следующий набор базовых полей:

ПолеТип данныхОписание
iduint64Уникальный идентификатор, присваивается автоматически
namestringУникальное имя актива (обязательное поле)
created_attimestampДата и время создания
updated_attimestampДата и время последнего обновления
incidentslistСписок идентификаторов связанных инцидентов
importancestringУровень важности актива
last_eventtimestampДата и время последнего события от актива
tagslistПользовательские метки
groupslistПринадлежность к группам
descriptiontextОписание актива
asset_typestringТип актива из списка доступных типов
linked_assetslistСвязи с другими активами (текущие и исторические)

Уровни важности

Для каждого актива можно задать один из уровней важности:

  • Несущественная -- актив не влияет на работу критических систем
  • Низкая -- актив имеет ограниченное значение для инфраструктуры
  • Средняя -- актив важен для штатной работы систем
  • Высокая -- актив критически важен для функционирования инфраструктуры

Поля по типам активов

Сетевой адрес

ПолеОписание
IPv4Адрес в формате IPv4
IPv6Адрес в формате IPv6
MACMAC-адрес сетевого интерфейса

Необходимо указать хотя бы одно из полей.

Хост

ПолеОписание
hostnameИмя хоста
device_typeТип устройства из справочника
portСписок открытых портов
launch_dateДата ввода в эксплуатацию
CPUПроцессор
ramОбъём оперативной памяти
diskОбъём дискового пространства

Операционная система

ПолеОписание
os_nameНазвание ОС
os_typeТип ОС (Windows, macOS, Linux, Unix, Android, iOS)
os_versionВерсия ОС
os_pretty_nameОтображаемое название ОС

Домен

ПолеОписание
domain_nameПолное доменное имя
domain_top_levelДомен верхнего уровня
domain_second_levelДомен второго уровня
subdomainПоддомен

Учётная запись

ПолеОписание
loginЛогин
status_loginСтатус учётной записи
password_updateДата последнего обновления пароля
successfulДата последнего успешного входа
unsuccessfulДата последнего неуспешного входа
total_unsuccessfulОбщее количество неуспешных попыток входа

Сотрудник

ПолеОписание
full_nameПолное имя сотрудника
departmentПодразделение
mailАдрес электронной почты
phoneНомер телефона
companyОрганизация
start_work_dateДата начала работы
end_work_dateДата окончания работы

Состояния активов

Каждый актив может находиться в одном из двух состояний:

  • Активен -- от актива получены события в течение заданного интервала времени (настраивается в секундах)
  • Неактивен -- обновления от актива не поступали в течение установленного периода. В этом случае отображается время, прошедшее с момента последнего обновления

Жизненный цикл актива

Создание

Активы могут быть созданы тремя способами:

  1. Вручную -- через пользовательский интерфейс с заполнением обязательных полей
  2. Автоматически из событий KOMRAD -- события, прошедшие алгоритм одобрения (автоматический или ручной), преобразуются в активы
  3. Автоматически из результатов сканирования -- доверенные результаты сканирования (например, из Сканер-ВС) создают активы с применением дедупликации

Обновление

При поступлении новых данных для существующего актива применяется одна из стратегий дедупликации:

СтратегияОписание
DiffСравнение ключевых параметров с заданным порогом отличия. Если различия превышают порог, создаётся новый актив
UniqueТребуется совпадение всех указанных уникальных полей. При расхождении любого из них создаётся новый актив
NoneДедупликация не выполняется. Каждая входящая запись создаёт новый актив

Стратегия дедупликации настраивается отдельно для каждого типа актива.

Удаление

Удаление активов выполняется только вручную через пользовательский интерфейс.

Импорт и экспорт

Система поддерживает импорт и экспорт активов в следующих форматах:

  • YAML
  • CSV
  • JSON
  • tar.gz (архив)
  • zip (архив)

При экспорте свойства, несовместимые с выбранным типом актива, исключаются из выгрузки.

Поиск и фильтрация

Для всех полей активов доступны следующие возможности:

  • Поиск по любому полю актива
  • Частичное совпадение (поиск по подстроке)
  • Регистронезависимый поиск
  • Сортировка по любому полю
  • Комбинирование фильтров

Справочник типов устройств

Для поля device_type у хостов предусмотрен справочник из 32 предустановленных типов устройств, включая:

  • Server (Сервер)
  • Computer (Компьютер)
  • Firewall (Межсетевой экран)
  • Router (Маршрутизатор)
  • Printer (Принтер)
  • Switch (Коммутатор)
  • и другие

Справочник типов устройств может быть расширен администратором.