Стабильно

Передавайте события BusinessProxy в процессы SOC

Экспортируйте события доступа, отказов, маршрутизации и безопасности через подписанные HTTPS-уведомления и предсказуемое сопоставление полей Syslog JSON/CEF.

Шаги

Выполняйте по порядку.

  1. 01События попадают в инструменты SOCПроверка доступа не должна зависеть от того, открыл ли администратор панель управления. Экспорт событий даёт SOC-инструментам данные для корреляции, оповещений и временной шкалы инцидента.
  2. 02Подписано, ограничено и проверяемоЭкспорт событий нужно рассматривать как интеграцию безопасности: подписанные данные, метки времени для защиты от повтора, очищенные поля и явное поведение при повторных попытках доставки.
  3. 03Поток событий для интеграций, а не UEBA или SOARBusinessProxy экспортирует сигналы; продвинутая аналитика и управление реакцией выполняются в SIEM, SOAR или хранилище данных клиента. API для ответных действий планируется отдельно и не является готовой SOAR-платформой.

Справочник

Детали реализации для настройки и проверки.

Интеграция мониторингаКомандам безопасности нужны события там, где они уже расследуют инциденты. BusinessProxy доставляет подписанные уведомления и даёт стабильное сопоставление полей для SIEM-коллекторов, оставаясь источником событий, а не заменой SIEM.
  • Подписанная доставка вебхуков
  • События доступа и отказов
  • Контекст маршрутизации и точки выхода
  • Сопоставление полей Syslog JSON / CEF
События попадают в инструменты SOCПроверка доступа не должна зависеть от того, открыл ли администратор панель управления. Экспорт событий даёт SOC-инструментам данные для корреляции, оповещений и временной шкалы инцидента.
  • Кто что открыл: Запуски внутренних приложений, отказы и контекст сессии становятся событиями в машиночитаемом формате.
  • Где вышел трафик: Контекст маршрута и региона помогает понять, почему рабочий домен пошёл через конкретную точку выхода.
  • Сопоставление полей для коллекторов: Сопоставления Syslog JSON и CEF позволяют передавать события в существующие коллекторы без ожидания отдельного приложения в маркетплейсе.
Подписано, ограничено и проверяемоЭкспорт событий нужно рассматривать как интеграцию безопасности: подписанные данные, метки времени для защиты от повтора, очищенные поля и явное поведение при повторных попытках доставки.
  • Данные события подписываются для проверки получателем.
  • Чувствительные токены и сырые секреты не экспортируются.
  • Повторные попытки ограничены; после исчерпания лимита доставка помечается как неуспешная.
Поток событий для интеграций, а не UEBA или SOARBusinessProxy экспортирует сигналы; продвинутая аналитика и управление реакцией выполняются в SIEM, SOAR или хранилище данных клиента. API для ответных действий планируется отдельно и не является готовой SOAR-платформой.
  • Сертифицированные поставщиком SIEM-коннекторы не входят в V1.
  • Собственный транспорт syslog и OpenTelemetry не входят в V1.
  • Встроенные UEBA и SOAR не входят в продукт.