Настройка журнала событий


НАЧАЛО >> АРМ Администратор информационной безопасности >> Настройка журнала событий📄 Скачать в DOCX


Основные параметры модуля AIS задаются в настройках модуля.

1. Ограничение доступа к АРМ

Модуль может ограничивать доступ к странице AIS/Show по IP-адресу. Если список строгих IP заполнен, АРМ откроется только с адресов из этого списка. Дополнительно пользователь должен иметь право VIEW на модуль AIS.

2. Запись во внешние журналы

Модуль поддерживает дополнительные способы фиксации событий:

В интерфейсе настроек модуля параметр csvlogName называется «Путь к csv-файлу для записи событий».

Рисунок 1 - Параметр записи событий информационной безопасности в CSV-файл

Параметр записи событий информационной безопасности в CSV-файл

В поле нужно указать полный путь к файлу на сервере, например путь в локальном каталоге журналов или в специально выделенной папке для архивирования событий. Если параметр не заполнен, модуль продолжает вести внутренний протокол доступа, но не создает и не дополняет внешний CSV-файл.

При записи события система проверяет наличие файла. Если файл отсутствует, создается каталог из указанного пути, после чего событие дописывается в файл. Учетная запись веб-сервера должна иметь право создавать каталог и дописывать данные в выбранный файл.

CSV-запись добавляется без строки заголовков. Поля разделяются точкой с запятой и записываются в следующем порядке:

Позиция Значение
1 время события в формате HH:MM:SS DD.MM.YYYY
2 объект события
3 идентификатор объекта
4 операция
5 результат операции
6 пользователь
7 IP-адрес пользователя

Каждая новая запись дописывается в конец файла с блокировкой записи, поэтому файл можно регулярно забирать внешними средствами резервного копирования или анализа журналов.

3. Служебные уведомления

В настройках модуля также предусмотрены параметры для административных уведомлений и мониторинга очереди. Они используются служебными действиями AIS/QueueMonitor и не заменяют протокол доступа.