Перейти к основному содержимому
Версия: 7.0

Описание

Пассворк может писать действия из Журнала событий в формате CEF (Common Event Format), это позволяет настроить отправку событий в SIEM (Система управления информацией и событиями информационной безопасности).

к сведению

Мы не предоставляем инструкции или примеры по настройке конкретных решений для логгирования, поскольку такие действия напрямую зависят от инфраструктуры конкретной компании.

Активация

Необходимо перейти в Настройки и пользователиЖурнал событийНастройки, активировать параметр — Записывать журнал событий в syslog или журнал событий Windows:

Включить запись журнала событий в локальную систему логирования

По умолчанию после активации все события Пассворка будут записываться в локальный файл:

warning

Если в Linux серверах на базе DEB отсутствует syslog файл, необходимо установить пакет — apt install syslog-ng -y.

Каждое событие включает:

  • Значение Device (в зависимости от клиента):
    • Веб-интерфейс — web;
    • Десктоп приложение — desktop;
    • Браузерное расширение — browser addon;
    • Мобильное приложение — mobile;
    • API-запрос — api;
    • Действие, выполненное системой — internal.
  • Код события (Event ID) — уникальный идентификатор действия, например item_created;
  • Приоритет (Severity) — уровень важности события от 1 (низкий) до 10 (высокий);
  • Описание — описание произошедшего действия.
  • Дополнительные поля:
    • suid — ID пользователя, выполнившего действие;
    • suser — Логин пользователя, выполнившего действие;
    • duid — ID пользователя, над которым выполнено действие;
    • duser — Логин пользователя, над которым выполнено действие;
    • passworkIp — IP-адрес клиента.

Структура события:

CEF:Version|Device Vendor|Device Product|Device Version|Signature ID|Name|Severity|Extension

В Пассворке реализованы следующие события, которые фиксируются в локальный файл — Список событий

События в stdout

Журнал событий можно писать в stdout процесса. Стоит отметить, в случае PHP-FPM (который используется чаще всего) события будут записаны в stderr. Это связано с архитектурой PHP-FPM, состоящей из мастер процесса и воркер процессов. Подробнее в PHP-FPM логировании.

Для настройки в PHP-FPM, необходимо:

  • Переопределить переменную — ACTIVITY_LOG_OUTPUT=stdout;
  • Использовать перехват вывода воркеров в PHP-FPM — catch_workers_output = yes;
  • Изменить значение error_log в PHP-FPM конфигурации на stderr.