Интеграция мониторинга

Передавайте события BusinessProxy в процессы SOC

Командам безопасности нужны события там, где они уже расследуют инциденты. BusinessProxy доставляет подписанные уведомления и даёт стабильное сопоставление полей для SIEM-коллекторов, оставаясь источником событий, а не заменой SIEM.

V1 — это подписанный экспорт через HTTPS и предсказуемое сопоставление полей для адаптера Syslog/CEF. Собственный транспорт syslog, OpenTelemetry и сертифицированные коннекторы маркетплейсов не входят в V1.

Подписанная доставка вебхуковСобытия доступа и отказовКонтекст маршрутизации и точки выходаСопоставление полей Syslog JSON / CEF

Процесс SOC

События попадают в инструменты SOC

Проверка доступа не должна зависеть от того, открыл ли администратор панель управления. Экспорт событий даёт SOC-инструментам данные для корреляции, оповещений и временной шкалы инцидента.

Кто что открыл

Запуски внутренних приложений, отказы и контекст сессии становятся событиями в машиночитаемом формате.

Где вышел трафик

Контекст маршрута и региона помогает понять, почему рабочий домен пошёл через конкретную точку выхода.

Сопоставление полей для коллекторов

Сопоставления Syslog JSON и CEF позволяют передавать события в существующие коллекторы без ожидания отдельного приложения в маркетплейсе.

Контракт доставки

Подписано, ограничено и проверяемо

Экспорт событий нужно рассматривать как интеграцию безопасности: подписанные данные, метки времени для защиты от повтора, очищенные поля и явное поведение при повторных попытках доставки.

  • Данные события подписываются для проверки получателем.
  • Чувствительные токены и сырые секреты не экспортируются.
  • Повторные попытки ограничены; после исчерпания лимита доставка помечается как неуспешная.

Текущая граница

Поток событий для интеграций, а не UEBA или SOAR

BusinessProxy экспортирует сигналы; продвинутая аналитика и управление реакцией выполняются в SIEM, SOAR или хранилище данных клиента. API для ответных действий планируется отдельно и не является готовой SOAR-платформой.

  • Сертифицированные поставщиком SIEM-коннекторы не входят в V1.
  • Собственный транспорт syslog и OpenTelemetry не входят в V1.
  • Встроенные UEBA и SOAR не входят в продукт.

Следующий шаг

Проверьте детали внедрения до включения

В документации показано, что настроить, как проверить запуск и какие эксплуатационные границы учесть перед внедрением.