Описание
Пассворк может писать действия из Журнала событий в формате CEF (Common Event Format), это позволяет настроить отправку событий в SIEM (Система управления информацией и событиями информационной безопасности).
Мы не предоставляем инструкции или примеры по настройке конкретных решений для логгирования, поскольку такие действия напрямую зависят от инфраструктуры конкретной компании.
Активация
Необходимо перейти в Настройки и пользователи → Журнал событий → Настройки, активировать параметр — Записывать журнал событий в syslog или журнал событий Windows:

По умолчанию после активации все события Пассворка будут записываться в локальный файл:
- DEB (Ubuntu, Debian, Astra Linux) — /var/log/syslog
- RPM (РЕД ОС, CentOS, RedHat) — /var/log/messages
- Docker — /<passwork>/log/php/syslog
- Windows Server — Настройка Просмотра событий
Если в Linux серверах на базе DEB отсутствует syslog файл, необходимо установить пакет — apt install syslog-ng -y.
Каждое событие включает:
- Значение Device (в зависимости от клиента):
- Веб-интерфейс — web;
- Десктоп приложение — desktop;
- Браузерное расширение — browser addon;
- Мобильное приложение — mobile;
- API-запрос — api;
- Действие, выполненное системой — internal.
- Код события (Event ID) — уникальный идентификатор действия, например item_created;
- Приоритет (Severity) — уровень важности события от 1 (низкий) до 10 (высокий);
- Описание — описание произошедшего действия.
- Дополнительные поля:
- suid — ID пользователя, выполнившего действие;
- suser — Логин пользователя, в ыполнившего действие;
- duid — ID пользователя, над которым выполнено действие;
- duser — Логин пользователя, над которым выполнено действие;
- passworkIp — IP-адрес клиента.
Структура события:
- CEF
CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|Extension
В Пассворке реализованы следующие события, которые ф иксируются в локальный файл — Список событий
События в stdout
Журнал событий можно писать в stdout процесса. Стоит отметить, в случае PHP-FPM (который используется чаще всего) события будут записаны в stderr. Это связано с архитектурой PHP-FPM, состоящей из мастер процесса и воркер процессов. Подробнее в PHP-FPM логировании.
Для настройки в PHP-FPM, необходимо:
- Переопределить переменную —
ACTIVITY_LOG_OUTPUT=stdout; - Использовать перехват вывода воркеров в PHP-FPM —
catch_workers_output = yes; - Изменить значение
error_logв PHP-FPM конфигурации наstderr.