Содержание и свойства syslog-сообщений об обнаружениях
Информация о каждом обнаружении передается в отдельной syslog-категории (syslog facility), которая не используется системой для передачи сообщений от других источников. Информация о каждом обнаружении передается как отдельное syslog-сообщение формата CEF. Если обнаружение выполнено модулем Targeted Attack Analyzer, то информация о нем передается в виде нескольких отдельных syslog-сообщений формата CEF.
Максимальный размер syslog-сообщения об обнаружении по умолчанию составляет 32 Кб. Сообщения, превышающие максимальный размер, обрываются в конце.
В заголовке каждого syslog-сообщения об обнаружении содержится следующая информация:
Версия формата.
Номер текущей версии: 0. Текущее значение поля: CEF:0.
Производитель.
Текущее значение поля: AO Kaspersky Lab.
Название приложения.
Текущее значение поля: Kaspersky Anti Targeted Attack Platform.
Версия приложения.
Текущее значение поля: 8.0.0.1.
Тип обнаружения.
См. таблицу ниже.
Наименование события.
См. таблицу ниже.
Важность обнаружения.
Допустимые значения поля: Low, Medium, High или 0 (для сообщений типа heartbeat).
Дополнительная информация.
Пример:
CEF:0|AO Kaspersky Lab| Kaspersky Anti Targeted Attack Platform |8.0.0.1|url_web| URL from web detected|Low|
Тело syslog-сообщения об обнаружении соответствует информации об этом обнаружении, отображающейся в веб-интерфейсе приложения. Все поля представлены в формате "<ключ>=<значение>". В зависимости от того, в сетевом или почтовом трафике произошло обнаружение, а также от технологии, при проверке которой оно было создано, в теле syslog-сообщения могут передаваться разные ключи. Если значение пустое, то ключ не передается.
Ключи, а также их значения, содержащиеся в сообщении, приведены в таблице ниже.
Информация об обнаружении в syslog-сообщениях
Тип обнаружения
Наименование и описание обнаружения
Ключ и описание его значения
file_web
File from web detected
В сетевом трафике обнаружен файл.
dvchost = <имя сервера с компонентом Central Node>.
eventId = <ID обнаружения>.
rt = <дата и время обнаружения по UTC>.
dst = <IP-адрес назначения>.
dpt = <порт назначения>.
src = <IP-адрес источника>.
spt = <порт источника>.
shost = <имя хоста, на котором обнаружен файл>.
suser = <имя пользователя>.
fName = <имя файла внутри составного объекта>.
fsize = <размер файла внутри составного объекта (в байтах)>.
fileType = <формат файла внутри составного объекта>.
fileHash = <MD5-хеш файла внутри составного объекта >.