Стабильно
Передавайте события BusinessProxy в процессы SOC
Экспортируйте события доступа, отказов, маршрутизации и безопасности через подписанные HTTPS-уведомления и предсказуемое сопоставление полей Syslog JSON/CEF.
Шаги
Выполняйте по порядку.
- 01События попадают в инструменты SOCПроверка доступа не должна зависеть от того, открыл ли администратор панель управления. Экспорт событий даёт SOC-инструментам данные для корреляции, оповещений и временной шкалы инцидента.
- 02Подписано, ограничено и проверяемоЭкспорт событий нужно рассматривать как интеграцию безопасности: подписанные данные, метки времени для защиты от повтора, очищенные поля и явное поведение при повторных попытках доставки.
- 03Поток событий для интеграций, а не UEBA или SOARBusinessProxy экспортирует сигналы; продвинутая аналитика и управление реакцией выполняются в SIEM, SOAR или хранилище данных клиента. API для ответных действий планируется отдельно и не является готовой SOAR-платформой.
Справочник
Детали реализации для настройки и проверки.
- Подписанная доставка вебхуков
- События доступа и отказов
- Контекст маршрутизации и точки выхода
- Сопоставление полей Syslog JSON / CEF
- Кто что открыл: Запуски внутренних приложений, отказы и контекст сессии становятся событиями в машиночитаемом формате.
- Где вышел трафик: Контекст маршрута и региона помогает понять, почему рабочий домен пошёл через конкретную точку выхода.
- Сопоставление полей для коллекторов: Сопоставления Syslog JSON и CEF позволяют передавать события в существующие коллекторы без ожидания отдельного приложения в маркетплейсе.
- Данные события подписываются для проверки получателем.
- Чувствительные токены и сырые секреты не экспортируются.
- Повторные попытки ограничены; после исчерпания лимита доставка помечается как неуспешная.
- Сертифицированные поставщиком SIEM-коннекторы не входят в V1.
- Собственный транспорт syslog и OpenTelemetry не входят в V1.
- Встроенные UEBA и SOAR не входят в продукт.