Перейти к основному содержимому

SIEM (siem)

Функция siem отправляет выбранные события Netgap во внешнюю систему мониторинга безопасности. Она предназначена для интеграции audit и технических событий с SIEM, SOC-процессами и централизованной корреляцией инцидентов.

Назначение

SIEM-интеграция помогает:

  • передавать audit-события в единый контур безопасности;
  • строить корреляционные правила и алерты;
  • хранить события в соответствии с политиками ИБ;
  • сопоставлять события Netgap с событиями инфраструктуры, сети и приложений.

Настройки

Секция observability.siem настраивает UDP-доставку JSON-событий.

ПолеЗначенияОписание
endpointIP:PORT или HOST:PORT, если имя разрешается в адресАдрес UDP-приемника SIEM/syslog pipeline. Поле не может быть пустым.
log_typesTech, AuditКакие типы событий отправлять. Список не может быть пустым.
levelВыражение EnvFilter: например error, warn, info, debug, trace, audit=info, netgap_gateway=warn,infoФильтр уровня событий для SIEM-доставки.

Поле level для siem обрабатывается как выражение EnvFilter. Простые значения error, warn, info, debug и trace тоже допустимы: они задают общий минимальный уровень для всех событий, которые разрешены списком log_types.

Audit-события Netgap публикуются с target audit, поэтому для них можно использовать как общий уровень, так и директиву audit=.... На практике для audit-событий чаще выбирают info или более строгий уровень, чтобы в SIEM попадали значимые события безопасности.

Технологические события фильтруются тем же EnvFilter, но для них обычно используют общий уровень или правила по Rust target/module path: например netgap_gateway=warn, netgap_executor=debug, ng_shared=info. Это полезно, когда в SIEM нужно отправлять только ошибки всего приложения и расширенную диагностику отдельного компонента.

Примеры допустимых значений level:

level: warn
level: audit=info,warn
level: netgap_gateway=debug,ng_shared=info,warn
level: netgap_executor::netgap_executor=trace,hyper=warn,info

События отправляются в JSON-формате по UDP. На стороне пользователя должен быть подготовлен приемник: SIEM, syslog collector, log forwarder или промежуточный агент, который принимает UDP-сообщения и доставляет их в целевое ПО.

Прямая отправка в SIEM из приложения может быть оправдана для повышения безопасности: audit-события быстрее попадают в контур SOC и меньше зависят от локальных файловых очередей. При этом такая доставка добавляет нагрузку на компоненты Netgap и требует доступности сетевого пути до приемника. Если в инфраструктуре уже используются syslog agents, SIEM collectors или log forwarders, допустимо настроить Netgap на запись событий в файл и поручить доставку штатному collector-у целевой системы.

Примеры конфигурации

Отправка только audit-событий:

observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Tech
target_destination: Console
target_args: ""
format: ColorizedANSI
siem:
endpoint: 192.0.2.10:514
log_types: [Audit]
level: info

Отправка audit и технологических ошибок:

observability:
service_name: netgap-executor
event_targets:
- level: warn
target_id: Tech
target_destination: Console
target_args: ""
format: ColorizedANSI
siem:
endpoint: siem-collector.example.local:514
log_types: [Audit, Tech]
level: warn

Комбинация локального audit-файла и SIEM:

observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Audit
target_destination: File
target_args: /var/log/netgap/audit.log
format: Json
siem:
endpoint: 192.0.2.10:514
log_types: [Audit]
level: info

Запись audit-событий в файл для последующей доставки collector-ом SIEM:

observability:
service_name: netgap-gateway
event_targets:
- level: info
target_id: Audit
target_destination: File
target_args: /var/log/netgap/audit.log
format: Json

В этом варианте Netgap формирует локальный файл /var/log/netgap/audit.log, а агент SIEM, syslog forwarder или log collector пользователя читает этот файл и отправляет события в целевую систему безопасности. Такой подход снижает прямую нагрузку на приложение и позволяет использовать существующие политики буферизации, повторной доставки и маршрутизации событий.

Результат и доставка

Результат работы функции — JSON-события, отправленные UDP-пакетами на endpoint.

Типичный путь доставки:

Netgap -> UDP collector/syslog pipeline -> SIEM

Альтернативный путь через файловый сборщик:

Netgap -> audit log file -> SIEM collector/forwarder -> SIEM

В качестве целевого класса ПО подходят SIEM и log management системы, которые принимают события напрямую или через collector/forwarder: например MaxPatrol SIEM, QRadar, Splunk, ArcSight, Elastic Security, Wazuh или syslog-совместимый шлюз.

Варианты применения

  • отправка audit-событий в SOC;
  • корреляция действий Netgap с сетевыми и системными событиями;
  • алерты по ошибкам безопасности и критическим audit-событиям;
  • выполнение требований по централизованному хранению событий ИБ;
  • разделение operational logging и security logging: технические логи остаются в Loki/файлах, а audit отправляется в SIEM.