SIEM-подключения
SIEM-подключение — это канал передачи сведений о событиях безопасности из сервиса Cloud Audit во внешнюю SIEM-систему, содержащий регистрируемые события от облачных сервисов VK Cloud.
В Cloud Audit можно добавить несколько SIEM-подключений из одной или нескольких SIEM-систем. При этом в каждый момент только одно из этих подключений может быть активным.
Каждое подключение задает:
- точку приема данных на стороне SIEM-системы: IP-адрес и порт;
- протокол передачи данных: TCP, UDP или TCP через TLS;
- формат передаваемых сообщений: Syslog (RFC5424) или CEF (Common Event Format);
- (опционально) фильтр событий, которые нужно передавать.
Перед активацией подключения Cloud Audit проверяет доступность SIEM-системы по заданным параметрам. Чтобы проверка и последующая передача данных прошли успешно, на стороне SIEM-системы должен быть разрешен входящий трафик с IP-адресов:
89.208.217.12/30,89.208.217.40/30,89.208.219.248/30,89.208.219.252/30,90.156.148.16/28.
Подробнее о настройке SIEM-подключений в разделе Управление SIEM-подключениями.
Была ли статья полезна?