Порядок подключения
Подключение выполняется этапами. Ориентировочный срок каждого — от одного до трёх рабочих дней; общая длительность зависит от размера инфраструктуры и готовности систем к передаче журналов.
Этапы
1. Организация канала. Устанавливается сетевая связность между вашей инфраструктурой и центром мониторинга. В стандартном варианте она организуется VPN-туннелем на стеке протоколов IPsec — при необходимости с шифрованием по ГОСТ. Другой способ организации связности возможен и согласуется отдельно.
2. Передача дистрибутивов. Вы получаете дистрибутивы агентов, скрипты, инструкции и вспомогательные материалы для настройки.
3. Установка агентов. Агенты разворачиваются на компонентах инфраструктуры. Настройки выполняются вашими силами при поддержке сервисных инженеров ITGLOBAL.COM Security. Список систем согласуется заранее — см. что мониторится.
4. Настройка сборщика журналов. Разворачивается компонент, принимающий события от систем, которые не поддерживают установку агента: сетевого оборудования, средств защиты, приложений.
5. Настройка передачи событий. Источники настраиваются на отправку событий безопасности в сборщик.
6. Включение расширенного журналирования. На части систем штатных настроек журналирования недостаточно — регистрируются не все нужные события. Эти настройки меняются на вашей стороне по согласованному перечню.
7. Запуск мониторинга. После проверки полноты поступающих событий услуга переводится в режим круглосуточного мониторинга.
Что нужно от вас
- согласованный перечень систем, подлежащих мониторингу;
- доступ для установки агентов и изменения настроек журналирования;
- разрешение сетевого взаимодействия до сборщика журналов;
- контакты для уведомлений об инцидентах и порядок эскалации;
- согласование того, какие действия по локализации выполняются на нашей стороне, а какие требуют вашего участия.
На что обратить внимание
Расширенное журналирование увеличивает объём журналов. На нагруженных системах это заметно — заранее проверьте, хватает ли места под журналы.
Полнота важнее охвата. Лучше подключить меньше систем, но с корректно настроенным журналированием, чем формально завести всё и получать неполные данные. Неполный журнал создаёт ложное ощущение контроля.
Перечень систем не статичен. По мере изменения инфраструктуры состав источников нужно пересматривать — новый сервер, не заведённый в мониторинг, остаётся слепой зоной.