<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Akamai</id>
	<title>Приём логов и событий безопасности Akamai - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Akamai"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Akamai&amp;action=history"/>
	<updated>2026-10-06T17:59:31Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Akamai&amp;diff=6800&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём логов и событий безопасности Akamai = Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз.  == Начало работы ==  == Обзор == Интеграция &#039;&#039;&#039;Ключ-АСТРОМ&#039;&#039;&#039; с &#039;&#039;&#039;Akamai&#039;&#039;&#039; позволяет унифицировать и контекстуализирова...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BB%D0%BE%D0%B3%D0%BE%D0%B2_%D0%B8_%D1%81%D0%BE%D0%B1%D1%8B%D1%82%D0%B8%D0%B9_%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D1%81%D1%82%D0%B8_Akamai&amp;diff=6800&amp;oldid=prev"/>
		<updated>2026-09-21T14:07:51Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём логов и событий безопасности Akamai = Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз.  == Начало работы ==  == Обзор == Интеграция &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; с &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; позволяет унифицировать и контекстуализирова...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём логов и событий безопасности Akamai =&lt;br /&gt;
Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
== Обзор ==&lt;br /&gt;
Интеграция &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; с &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; позволяет унифицировать и контекстуализировать результаты безопасности по инструментам и продуктам, обеспечивая центральную приоритизацию, визуализацию и автоматизацию.&lt;br /&gt;
&lt;br /&gt;
Продукты &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; генерируют события безопасности и обнаруживают подозрительную сетевую активность. &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; наблюдает за сущностями времени выполнения, защищаемыми этими продуктами. Приём событий безопасности из продуктов &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; помогает пользователям анализировать эти логи и результаты в контексте их производственных сред времени выполнения.&lt;br /&gt;
&lt;br /&gt;
== Варианты использования ==&lt;br /&gt;
С принятыми данными вы можете реализовать различные сценарии, такие как:&lt;br /&gt;
&lt;br /&gt;
* Визуализация и анализ результатов безопасности&lt;br /&gt;
* Автоматизация и оркестрация результатов безопасности&lt;br /&gt;
* Оценка, сортировка и расследование результатов обнаружения с помощью приложения &amp;#039;&amp;#039;&amp;#039;Угрозы и эксплойты&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Анализ сетевых логов и обнаружений (скоро)&lt;br /&gt;
&lt;br /&gt;
== Требования ==&lt;br /&gt;
Ниже приведены требования для &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
=== Требования Akamai ===&lt;br /&gt;
&lt;br /&gt;
* Создайте учётные данные аутентификации с соответствующими разрешениями&lt;br /&gt;
&lt;br /&gt;
=== Требования Ключ-АСТРОМ ===&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; версии 1.300+&lt;br /&gt;
&lt;br /&gt;
* Разрешения:&lt;br /&gt;
&lt;br /&gt;
   * Для запуска расширений: перейдите в раздел &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;, выберите &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; и откройте &amp;#039;&amp;#039;&amp;#039;Техническую информацию&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
   * Для запроса принятых логов: &amp;lt;code&amp;gt;storage:logs:read&amp;lt;/code&amp;gt;.&lt;br /&gt;
   * Опционально: для запроса извлечённых событий безопасности: &amp;lt;code&amp;gt;storage:security.events:read&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
* Токены:&lt;br /&gt;
&lt;br /&gt;
   * Сгенерируйте токен доступа с областью &amp;lt;code&amp;gt;openpipeline.events_security&amp;lt;/code&amp;gt; и сохраните его для дальнейшего использования.&lt;br /&gt;
&lt;br /&gt;
== Активация и настройка ==&lt;br /&gt;
&lt;br /&gt;
# В &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; найдите &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Установить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на экране для настройки расширения.&lt;br /&gt;
# Проверьте конфигурацию, выполнив следующие запросы в &amp;#039;&amp;#039;&amp;#039;Notebooks&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Для логов безопасности:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch logs&lt;br /&gt;
| filter log.source==&amp;quot;Akamai SIEM&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&amp;#039;&amp;#039;&amp;#039;Для событий обнаружения&amp;#039;&amp;#039;&amp;#039; (если вы настроили расширение на извлечение событий обнаружения):&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter dt.system.bucket == &amp;quot;default_securityevents&amp;quot;&lt;br /&gt;
| filter event.provider==&amp;quot;Akamai&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;После установки и запуска расширения вы можете получить к нему доступ и управлять им в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; через раздел &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Детали ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Как работает приём логов и событий безопасности Akamai&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Интеграция &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; с &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; — это расширение, работающее на &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;. После включения и настройки расширения &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; для &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Оно периодически обращается к &amp;#039;&amp;#039;&amp;#039;Akamai SIEM API&amp;#039;&amp;#039;&amp;#039; и извлекает события безопасности.&lt;br /&gt;
* Необработанные данные принимаются в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039; как логи. Если настроено извлечение событий безопасности, события обнаружения принимаются в дополнение к логам, сопоставленным с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Данные хранятся следующим образом:&lt;br /&gt;
&lt;br /&gt;
* Логи хранятся в бакете &amp;lt;code&amp;gt;default_logs&amp;lt;/code&amp;gt;&lt;br /&gt;
* События безопасности хранятся в бакете &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Дополнительные интеграции ===&lt;br /&gt;
Помимо расширения, у вас есть следующие варианты интеграции:&lt;br /&gt;
&lt;br /&gt;
* Мониторинг производительности приложений с помощью интеграции mPulse метрик &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
* Потоковая передача транзакционных событий и метрик &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; через &amp;#039;&amp;#039;&amp;#039;DataStream 2&amp;#039;&amp;#039;&amp;#039; в &amp;#039;&amp;#039;&amp;#039;Ключ-АСТРОМ&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
== Лицензирование и затраты ==&lt;br /&gt;
Информацию о выставлении счетов см. в разделе «События».&lt;br /&gt;
&lt;br /&gt;
== Наборы функций ==&lt;br /&gt;
При активации расширения с помощью конфигурации мониторинга вы можете ограничить мониторинг одним из наборов функций. Для корректной работы расширение должно собрать хотя бы одну метрику после активации.&lt;br /&gt;
&lt;br /&gt;
В сильно сегментированных сетях наборы функций могут отражать сегменты вашей среды. Затем при создании конфигурации мониторинга вы можете выбрать набор функций и соответствующую группу &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039;, которая может подключиться к этому конкретному сегменту.&lt;br /&gt;
&lt;br /&gt;
Все метрики, не отнесённые ни к одному набору функций, считаются стандартными и всегда сообщаются.&lt;br /&gt;
&lt;br /&gt;
Метрика наследует набор функций подгруппы, которая, в свою очередь, наследует набор функций группы. Кроме того, набор функций, определённый на уровне метрики, переопределяет набор функций, определённый на уровне подгруппы, который, в свою очередь, переопределяет набор функций, определённый на уровне группы.&lt;br /&gt;
&lt;br /&gt;
=== self-monitoring ===&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Название метрики&lt;br /&gt;
!Ключ метрики&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|Ingested logs&lt;br /&gt;
|&amp;lt;code&amp;gt;sfm.akamai-siem.ingested.logs&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество записей логов, принятых расширением.&lt;br /&gt;
|-&lt;br /&gt;
|Ingested logs bytes&lt;br /&gt;
|&amp;lt;code&amp;gt;sfm.akamai-siem.ingested.logs_bytes&amp;lt;/code&amp;gt;&lt;br /&gt;
|Объём байтов, принятых расширением в виде логов.&lt;br /&gt;
|-&lt;br /&gt;
|Ingested security events&lt;br /&gt;
|&amp;lt;code&amp;gt;sfm.akamai-siem.ingested.security_events&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий безопасности, принятых расширением.&lt;br /&gt;
|-&lt;br /&gt;
|Ingested security events bytes&lt;br /&gt;
|&amp;lt;code&amp;gt;sfm.akamai-siem.ingested.security_events_bytes&amp;lt;/code&amp;gt;&lt;br /&gt;
|Объём байтов, принятых расширением в виде событий безопасности.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Часто задаваемые вопросы ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какая модель данных используется для логов и событий безопасности, поступающих из интеграции Akamai SIEM?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Логи — все данные &amp;#039;&amp;#039;&amp;#039;Akamai SIEM&amp;#039;&amp;#039;&amp;#039; принимаются как логи. Лог следует базовой схеме для логов с несколькими соответствующими расширениями пространств имён, такими как geo, http и url.&lt;br /&gt;
* События обнаружения&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какие дополнительные поля добавляются поверх основных полей событий, принятых из Akamai?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
* Пространство имён &amp;lt;code&amp;gt;geo&amp;lt;/code&amp;gt; отображает соответствующую информацию о геолокации действующего лица, обнаруженного в логе.&lt;br /&gt;
&lt;br /&gt;
* Пространство имён &amp;lt;code&amp;gt;http&amp;lt;/code&amp;gt; отображает соответствующие поля &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-запроса из отслеживаемой транзакции.&lt;br /&gt;
&lt;br /&gt;
* Пространство имён &amp;lt;code&amp;gt;url&amp;lt;/code&amp;gt; отображает соответствующий веб-приложение/&amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;, к которому был осуществлён доступ как к цели отслеживаемой транзакции.&lt;br /&gt;
&lt;br /&gt;
* Пространство имён &amp;lt;code&amp;gt;akamai&amp;lt;/code&amp;gt; извлекает несколько специфичных для &amp;#039;&amp;#039;&amp;#039;Akamai&amp;#039;&amp;#039;&amp;#039; полей для удобства пользователя поверх исходного содержимого &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;, которое хранится в поле &amp;lt;code&amp;gt;log.content&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Некоторые извлечённые поля, которые могут быть вам полезны:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;akamai.config.id&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;akamai.attackdata.*&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Какие метрики извлекаются автоматически с расширением Akamai?&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Ключ метрики&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.volumetric-activity&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, соответствующих объёмной активности, такой как превышение частоты запросов или &amp;#039;&amp;#039;&amp;#039;DoS&amp;#039;&amp;#039;&amp;#039;-атаки.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.deny_count&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, в которых действие правила — заблокировать запрос (deny).&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.alert_count&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, в которых действие правила — разрешить запрос и зарегистрировать предупреждение (alert).&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.monitor_count&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий с типом действия правила monitor.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.total-events&amp;lt;/code&amp;gt;&lt;br /&gt;
|Общее количество событий, обработанных из &amp;#039;&amp;#039;&amp;#039;Akamai SIEM&amp;#039;&amp;#039;&amp;#039;, независимо от типа атаки или серьёзности.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.slow-posts&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, соответствующих атаке slow POST, которая пытается занять сайт с помощью чрезвычайно медленных запросов и ответов.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.targeted-web-attacks&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, соответствующих специализированным атакам на веб-приложения, таким как &amp;#039;&amp;#039;&amp;#039;SQL&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;PHP&amp;#039;&amp;#039;&amp;#039;, командные инъекции и межсайтовый скриптинг.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;log.akamai-siem.generic-web-attacks&amp;lt;/code&amp;gt;&lt;br /&gt;
|Количество событий, соответствующих общим атакам на веб-приложения. Они включают такие ключевые слова, как Trojan, Web attack tool, Web protocol attack и Web platform attack.&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>