Приём логов и событий безопасности Akamai

Материал из Документация Ключ-АСТРОМ
Версия от 14:07, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём логов и событий безопасности Akamai = Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз. == Начало работы == == Обзор == Интеграция '''Ключ-АСТРОМ''' с '''Akamai''' позволяет унифицировать и контекстуализирова...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём логов и событий безопасности Akamai

Коррелируйте телеметрию безопасности Akamai с контекстом времени выполнения для приоритизации угроз.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Akamai позволяет унифицировать и контекстуализировать результаты безопасности по инструментам и продуктам, обеспечивая центральную приоритизацию, визуализацию и автоматизацию.

Продукты Akamai генерируют события безопасности и обнаруживают подозрительную сетевую активность. Ключ-АСТРОМ наблюдает за сущностями времени выполнения, защищаемыми этими продуктами. Приём событий безопасности из продуктов Akamai помогает пользователям анализировать эти логи и результаты в контексте их производственных сред времени выполнения.

Варианты использования

С принятыми данными вы можете реализовать различные сценарии, такие как:

  • Визуализация и анализ результатов безопасности
  • Автоматизация и оркестрация результатов безопасности
  • Оценка, сортировка и расследование результатов обнаружения с помощью приложения Угрозы и эксплойты
  • Анализ сетевых логов и обнаружений (скоро)

Требования

Ниже приведены требования для Akamai и Ключ-АСТРОМ.

Требования Akamai

  • Создайте учётные данные аутентификации с соответствующими разрешениями

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.300+
  • Разрешения:
  * Для запуска расширений: перейдите в раздел Расширения, выберите Расширения и откройте Техническую информацию.
  * Для запроса принятых логов: storage:logs:read.
  * Опционально: для запроса извлечённых событий безопасности: storage:security.events:read.
  • Токены:
  * Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите Akamai и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующие запросы в Notebooks:

Для логов безопасности:

fetch logs
| filter log.source=="Akamai SIEM"

Для событий обнаружения (если вы настроили расширение на извлечение событий обнаружения):

fetch security.events | filter dt.system.bucket == "default_securityevents" | filter event.provider=="Akamai"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Как работает приём логов и событий безопасности Akamai

Интеграция Ключ-АСТРОМ с Akamai — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения Akamai для Ключ-АСТРОМ:

  • Оно периодически обращается к Akamai SIEM API и извлекает события безопасности.
  • Необработанные данные принимаются в Ключ-АСТРОМ как логи. Если настроено извлечение событий безопасности, события обнаружения принимаются в дополнение к логам, сопоставленным с Семантическим словарём Ключ-АСТРОМ.

Данные хранятся следующим образом:

  • Логи хранятся в бакете default_logs
  • События безопасности хранятся в бакете default_securityevents

Дополнительные интеграции

Помимо расширения, у вас есть следующие варианты интеграции:

  • Мониторинг производительности приложений с помощью интеграции mPulse метрик Ключ-АСТРОМ
  • Потоковая передача транзакционных событий и метрик Akamai через DataStream 2 в Ключ-АСТРОМ

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Наборы функций

При активации расширения с помощью конфигурации мониторинга вы можете ограничить мониторинг одним из наборов функций. Для корректной работы расширение должно собрать хотя бы одну метрику после активации.

В сильно сегментированных сетях наборы функций могут отражать сегменты вашей среды. Затем при создании конфигурации мониторинга вы можете выбрать набор функций и соответствующую группу АктивныйШлюз, которая может подключиться к этому конкретному сегменту.

Все метрики, не отнесённые ни к одному набору функций, считаются стандартными и всегда сообщаются.

Метрика наследует набор функций подгруппы, которая, в свою очередь, наследует набор функций группы. Кроме того, набор функций, определённый на уровне метрики, переопределяет набор функций, определённый на уровне подгруппы, который, в свою очередь, переопределяет набор функций, определённый на уровне группы.

self-monitoring

Название метрики Ключ метрики Описание
Ingested logs sfm.akamai-siem.ingested.logs Количество записей логов, принятых расширением.
Ingested logs bytes sfm.akamai-siem.ingested.logs_bytes Объём байтов, принятых расширением в виде логов.
Ingested security events sfm.akamai-siem.ingested.security_events Количество событий безопасности, принятых расширением.
Ingested security events bytes sfm.akamai-siem.ingested.security_events_bytes Объём байтов, принятых расширением в виде событий безопасности.

Часто задаваемые вопросы

Какая модель данных используется для логов и событий безопасности, поступающих из интеграции Akamai SIEM?

  • Логи — все данные Akamai SIEM принимаются как логи. Лог следует базовой схеме для логов с несколькими соответствующими расширениями пространств имён, такими как geo, http и url.
  • События обнаружения

Какие дополнительные поля добавляются поверх основных полей событий, принятых из Akamai?

  • Пространство имён geo отображает соответствующую информацию о геолокации действующего лица, обнаруженного в логе.
  • Пространство имён http отображает соответствующие поля HTTP-запроса из отслеживаемой транзакции.
  • Пространство имён url отображает соответствующий веб-приложение/URL, к которому был осуществлён доступ как к цели отслеживаемой транзакции.
  • Пространство имён akamai извлекает несколько специфичных для Akamai полей для удобства пользователя поверх исходного содержимого JSON, которое хранится в поле log.content.

Некоторые извлечённые поля, которые могут быть вам полезны:

  • akamai.config.id
  • akamai.attackdata.*

Какие метрики извлекаются автоматически с расширением Akamai?

Ключ метрики Описание
log.akamai-siem.volumetric-activity Количество событий, соответствующих объёмной активности, такой как превышение частоты запросов или DoS-атаки.
log.akamai-siem.deny_count Количество событий, в которых действие правила — заблокировать запрос (deny).
log.akamai-siem.alert_count Количество событий, в которых действие правила — разрешить запрос и зарегистрировать предупреждение (alert).
log.akamai-siem.monitor_count Количество событий с типом действия правила monitor.
log.akamai-siem.total-events Общее количество событий, обработанных из Akamai SIEM, независимо от типа атаки или серьёзности.
log.akamai-siem.slow-posts Количество событий, соответствующих атаке slow POST, которая пытается занять сайт с помощью чрезвычайно медленных запросов и ответов.
log.akamai-siem.targeted-web-attacks Количество событий, соответствующих специализированным атакам на веб-приложения, таким как SQL, PHP, командные инъекции и межсайтовый скриптинг.
log.akamai-siem.generic-web-attacks Количество событий, соответствующих общим атакам на веб-приложения. Они включают такие ключевые слова, как Trojan, Web attack tool, Web protocol attack и Web platform attack.