SIEM (siem)
Функция siem отправляет выбранные события Netgap во внешнюю систему мониторинга безопасности. Она предназначена для интеграции audit и технических событий с SIEM, SOC-процессами и централизованной корреляцией инцидентов.
Назначение
SIEM-интеграция помогает:
- передавать audit-события в единый контур безопасности;
- строить корреляционные правила и алерты;
- хранить события в соответствии с политиками ИБ;
- сопоставлять события Netgap с событиями инфраструктуры, сети и приложений.
Настройки
Секция observability.siem настраивает UDP-доставку JSON-событий.
| Поле | Значения | Описание |
|---|---|---|
endpoint | IP:PORT или HOST:PORT, если имя разрешается в адрес | Адрес UDP-приемника SIEM/syslog pipeline. Поле не может быть пустым. |
log_types | Tech, Audit | Какие типы событий отправлять. Список не может быть пустым. |
level | Выражение EnvFilter: например error, warn, info, debug, trace, audit=info, netgap_gateway=warn,info | Фильтр уровня событий для SIEM-доставки. |
Поле level для siem обрабатывается как выражение EnvFilter. Простые значения error, warn, info, debug и trace тоже допустимы: они задают общий минимальный уровень для всех событий, которые разрешены списком log_types.
Audit-события Netgap публикуются с target audit, поэтому для них можно использовать как общий уровень, так и директиву audit=.... На практике для audit-событий чаще выбирают info или более строгий уровень, чтобы в SIEM попадали значимые события безопасности.
Технологические события фильтруются тем же EnvFilter, но для них обычно используют общий уровень или правила по Rust target/module path: например netgap_gateway=warn, netgap_executor=debug, ng_shared=info. Это полезно, когда в SIEM нужно отправлять только ошибки всего приложения и расширенную диагностику отдельного компонента.
Примеры допустимых значений level:
level: warn
level: audit=info,warn
level: netgap_gateway=debug,ng_shared=info,warn
level: netgap_executor::netgap_executor=trace,hyper=warn,info
События отправляются в JSON-формате по UDP. На стороне пользователя должен быть подготовлен приемник: SIEM, syslog collector, log forwarder или промежуточный агент, который принимает UDP-сообщения и доставляет их в целевое ПО.
Прямая отправка в SIEM из приложения может быть оправдана для повышения безопасности: audit-события быстрее попадают в контур SOC и меньше зависят от локальных файловых очередей. При этом такая доставка добавляет нагрузку на компоненты Netgap и требует доступности сетевого пути до приемника. Если в инфраструктуре уже используются syslog agents, SIEM collectors или log forwarders, допустимо настроить Netgap на запись событий в файл и поручить доставку штатному collector-у целевой системы.
Примеры конфигурации
Отправка только audit-событий:
observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Tech
target_destination: Console
target_args: ""
format: ColorizedANSI
siem:
endpoint: 192.0.2.10:514
log_types: [Audit]
level: info
Отправка audit и технологических ошибок:
observability:
service_name: netgap-executor
event_targets:
- level: warn
target_id: Tech
target_destination: Console
target_args: ""
format: ColorizedANSI
siem:
endpoint: siem-collector.example.local:514
log_types: [Audit, Tech]
level: warn
Комбинация локального audit-файла и SIEM:
observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Audit
target_destination: File
target_args: /var/log/netgap/audit.log
format: Json
siem:
endpoint: 192.0.2.10:514
log_types: [Audit]
level: info
Запись audit-событий в файл для последующей доставки collector-ом SIEM:
observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Audit
target_destination: File
target_args: /var/log/netgap/audit.log
format: Json
В этом варианте Netgap формирует локальный файл /var/log/netgap/audit.log, а агент SIEM, syslog forwarder или log collector пользователя читает этот файл и отправляет события в целевую систему безопасности. Такой подход снижает прямую нагрузку на приложение и позволяет использовать существующие политики буферизации, повторной доставки и маршрутизации событий.
Результат и доставка
Результат работы функции — JSON-события, отправленные UDP-пакетами на endpoint.
Типичный путь доставки:
Netgap -> UDP collector/syslog pipeline -> SIEM
Альтернативный путь через файловый сборщик:
Netgap -> audit log file -> SIEM collector/forwarder -> SIEM
В качестве целевого класса ПО подходят SIEM и log management системы, которые принимают события напрямую или через collector/forwarder: например MaxPatrol SIEM, QRadar, Splunk, ArcSight, Elastic Security, Wazuh или syslog-совместимый шлюз.
Варианты применения
- отправка audit-событий в SOC;
- корреляция действий Netgap с сетевыми и системными событиями;
- алерты по ошибкам безопасности и критическим audit-событиям;
- выполнение требований по централизованному хранению событий ИБ;
- разделение operational logging и security logging: технические логи остаются в Loki/файлах, а audit отправляется в SIEM.