Описание шаблонов событий аудита «Агрегатора»

Типы данных регистрируемой информации событий аудита

При фиксации событий аудита используется ряд типов данных регистрируемой информации, состав которых может отличаться для разных событий (см. таблицу Типы данных регистрируемой информации).

Таблица 1. Типы данных регистрируемой информации
Тип данных Описание

Дата/время

Дата и время указываются в формате: DD.MM.YYYY, hh:mm:ss,

где:

DD.MM.YYYY обозначает «день» - «месяц» - «год»;

hh:mm:ss обозначает элементы времени «час» - «минута» - «секунда»;

«.» и «:» используются как разделители в обозначениях даты и времени дня соответственно

Имя/логин

Идентификационные данные субъекта, совершающего доступ к объекту

Наименование параметра/секции/политики

Указывает объект, над которым производится действие

Значение

Указывается значение, которое принимал или принял объект после выполнения над ним операции

Тип объекта/сущности

Указывает тип объекта, над которым производится действие

Действие

Название операции, которую совершил субъект над объектом

Результат

Результат выполнения действия

Уровень важности

Показатель критичности события

Идентификатор

Указывают уникальную (для соответствующего объекта) последовательность чисел для его однозначной идентификации

IP-адрес

32-битовое число. Формой записи IP-адреса является запись в виде четырех десятичных чисел значением от 0 до 255, разделенных точками (например, 192.0.2.1)

Типы и шаблоны регистрируемых событий аудита

Список регистрируемых событий аудита и шаблоны к ним приведены в таблице (см. таблицу Список типов и шаблонов регистрируемых событий аудита).

Для запросов, выполняемых без аутентификации, указывается пользователь AnonymousUser(AnonymousAuth). Включение записи таких событий управляется параметром INTERNAL_AUDIT в конфигурационном файле /etc/opt/termidesk-vdi/termidesk.conf.
Таблица 2. Список типов и шаблонов регистрируемых событий аудита
Событие Состав регистрируемой информации Шаблон регистрации события

Базовый класс событий

Изменение объектов пользователями

base.InformationEvent

Регистрируется:

  • наименование домена аутентификации (user_auth);

  • имя пользователя (user_name);

  • тип учетной записи пользователя (user_type);

  • выполненное действие (action);

  • имя объекта, над которым произошло действие (obj_name);

  • тип объекта, над которым произошло действие (obj_type);

  • внутреннее наименование причины изменения (reason);

  • результат выполнения действия (result);

  • измененные данные (updated_data)

«[user_type] [user_name] из домена [user_auth] выполнил операцию [action] над объектом [obj_name] ([obj_type]) с помощью [reason]. Результат - [result]. Измененные данные: [updated_data]»

События, связанные с объектом «Узлы»

Добавление узла

aggregator.audit.events.provider.сreate

Регистрируется:

  • название узла (provider_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название фермы поставщиков ресурсов (farm_name)

«Пользователь [username] ([authenticator_name]) создал узел [provider_name] в ферме [farm_name]»

Изменение узла

aggregator.audit.events.provider.update

Регистрируется:

  • название узла (provider_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название фермы поставщиков ресурсов (farm_name)

«Пользователь [username] ([authenticator_name]) обновил узел [provider_name] в ферме [farm_name]»

Удаление узла

aggregator.audit.events.provider.delete

Регистрируется:

  • название узла (provider_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название фермы поставщиков ресурсов (farm_name)

«Пользователь [username] ([authenticator_name]) удалил узел [provider_name] из фермы [farm_name]»

Включение технического обслуживания узла

aggregator.audit.events.server.maintenance.on

Регистрируется:

  • название узла (provider_name);

  • имя пользователя (username)

«Пользователь [username] включил техобслуживание Узла [provider_name]»

Отключение технического обслуживания узла

aggregator.audit.events.server.maintenance.off

Регистрируется:

  • название узла (provider_name);

  • имя пользователя (username)

«Пользователь [username] отключил техобслуживание Узла [provider_name]»

События, связанные с объектом «Ферма поставщик ресурсов»

Добавление фермы поставщиков ресурсов

aggregator.audit.events.farms.create

Регистрируется:

  • название фермы поставщиков ресурсов (farm_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) создал ферму [farm_name]»

Изменение фермы поставщиков ресурсов

aggregator.audit.events.farms.update

Регистрируется:

  • название фермы поставщиков ресурсов (farm_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) обновил ферму [farm_name]»

Удаление фермы поставщиков ресурсов

aggregator.audit.events.farms.delete

Регистрируется:

  • название фермы поставщиков ресурсов (farm_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) удалил ферму [farm_name]»

Включение технического обслуживания фермы поставщиков ресурсов

aggregator.audit.events.server.maintenance.on

Регистрируется:

  • название фермы поставщиков ресурсов (farm_name);

  • имя пользователя (username)

«Пользователь [username] включил техобслуживание Фермы [farm_name]»

Отключение технического обслуживания фермы поставщиков ресурсов

aggregator.audit.events.server.maintenance.off

Регистрируется:

  • название фермы поставщиков ресурсов (farm_name);

  • имя пользователя (username)

«Пользователь [username] отключил техобслуживание Фермы [farm_name]»

События, связанные с объектом «Сайт»

Добавление сайта

aggregator.audit.events.site.сreate

Регистрируется:

  • название сайта (site_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) создал сайт [site_name]»

Изменение сайта

aggregator.audit.events.site.update

Регистрируется:

  • название сайта (site_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) обновил сайт [site_name]»

Удаление сайта

aggregator.audit.events.site.delete

Регистрируется:

  • название сайта (site_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) удалил сайт [site_name]»

Добавление правила

aggregator.audit.events.rule.create

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название правила для сайта (rule_name);

  • название сайта (site_name)

«Пользователь [username] ([authenticator_name]) создал правило [rule_name] в сайте [site_name]»

Изменение правила

aggregator.audit.events.rule.update

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название правила для сайта (rule_name);

  • название сайта (site_name)

«Пользователь [username] ([authenticator_name]) обновил правило [rule_name] в сайте [site_name]»

Удаление правила

aggregator.audit.events.rule.delete

Регистрируется:

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name);

  • название правила для сайта (rule_name);

  • название сайта (site_name)

«Пользователь [username] ([authenticator_name]) удалил правило [rule_name] в сайте [site_name]»

Включение технического обслуживания сайта

aggregator.audit.events.site.maintenance.on

Регистрируется:

  • название сайта (site_name);

  • имя пользователя (username)

«Пользователь [username] включил техобслуживание Сайта [site_name]»

Отключение технического обслуживания сайта

aggregator.audit.events.site.maintenance.off

Регистрируется:

  • название сайта (site_name);

  • имя пользователя (username)

«Пользователь [username] отключил техобслуживание Сайта [site_name]»

События, связанные с объектом «Шлюз»

Добавление шлюза

aggregator.api.webui.gateway.create

Регистрируется:

  • название шлюза (gateway_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name)

«Пользователь [username] ([authenticator_name]) создал шлюз [gateway_name]»

Изменение шлюза

aggregator.api.webui.gateway.update

Регистрируется:

  • название шлюза (gateway_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name)

«Пользователь [username] ([authenticator_name]) обновил шлюз [gateway_name]»

Удаление шлюза

aggregator.api.webui.gateway.delete

Регистрируется:

  • название шлюза (gateway_name);

  • имя пользователя (username);

  • название домена аутентификации (authenticator_name)

«Пользователь [username] ([authenticator_name]) удалил шлюз [gateway_name]»

События, связанные с объектом «Домен аутентификации»

Создание домена аутентификации

aggregator.audit.events.authenticators.create

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) создал аутентификатор [authenticator_name]»

Изменение домена аутентификации

aggregator.audit.events.authenticators.update

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) обновил аутентификатор [authenticator_name]»

Удаление домена аутентификации

aggregator.audit.events.authenticators.delete

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) удалил аутентификатор [authenticator_name]»

Добавление группы пользователей

aggregator.audit.events.authenticators.group.сreate

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • название группы домена аутентификации (group_name)

«Пользователь [username] ([authenticator_name]) создал группу [group_name] в домене [authenticator_name]»

Изменение группы пользователей

aggregator.audit.events.authenticators.group.update

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • название группы домена аутентификации (group_name)

«Пользователь [username] ([authenticator_name]) обновил группу [group_name] в домене [authenticator_name]»

Удаление группы пользователей

aggregator.audit.events.authenticators.group.delete

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • название группы домена аутентификации (group_name)

«Пользователь [username] ([authenticator_name]) удалил группу [group_name] у домена [authenticator_name]»

Изменение пользователя в домене

aggregator.audit.events.authenticators.user.update

Регистрируется:

  • имя пользователя, который производит действие (username);

  • идентификатор пользователя, над которым производится действие (updated_user)

«Пользователь [username] ([authenticator_name]) обновил пользователя [updated_user]»

Удаление пользователя из домена

aggregator.audit.events.authenticators.user.delete

Регистрируется:

  • имя пользователя, который производит действие (username);

  • идентификатор пользователя, над которым производится действие (deleted_user)

«Пользователь [username] ([authenticator_name]) удалил пользователя [deleted_user]»

Создание пользователя при входе

aggregator.audit.events.authenticators.user.create

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«При логине был создан пользователь [username] ([authenticator_name])»

События, связанные с объектом «Шаблоны техобслуживания»

Создание шаблона техобслуживания

aggregator.audit.events.maintenance.template.create

Регистрируется:

  • название шаблона техобслуживания (template_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) создал шаблон техобслуживания [template_name]»

Изменение шаблона техобслуживания

aggregator.audit.events.maintenance.template.update

Регистрируется:

  • название шаблона техобслуживания (template_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) обновил шаблон техобслуживания [template_name]»

Удаление шаблона техобслуживания

aggregator.audit.events.maintenance.template.delete

Регистрируется:

  • название шаблона техобслуживания (template_name);

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) удалил шаблон техобслуживания [template_name]»

События, связанные с пользователем

Получение пользователем списка доступных ресурсов

aggregator.audit.events.client.views.services_list

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username)

«Пользователь [username] ([authenticator_name]) получил список доступных ресурсов»

Вход пользователя в систему через веб-интерфейс

aggregator.audit.events.web.UserLogin

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal)

«[user_type] [username] ([authenticator_name]) вошел в систему с ip-адреса [ip] через [portal]»

Неудачная попытка регистрации пользователя

aggregator.audit.events.web.UserLoginForbidden

Регистрируется:

  • IP-адрес, с которого был сделан запрос (ip);

  • ошибка аутентификации (error);

  • запрос авторизации (handler_path)

«Выполнена неудачная попытка регистрации пользователя api - [handler_path] ошибка - [error] ip - [ip]»

Выход пользователя из веб-интерфейса

aggregator.audit.events.web.UserLogout

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип портала (portal)

«[user_type] [username] ([authenticator_name]) вышел из системы (ip-адрес [ip]) через [portal]»

Предоставление пользователю параметров подключения к ресурсу

aggregator.audit.events.client.views.resource_connect

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip)

«Пользователь [username] ([authenticator_name]) подключился к ресурсу с IP [ip]»

Запрос пользователем ресурсов

aggregator.audit.events.client.views.user_requested_resource

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip)

«Пользователь [username] ([authenticator_name]) запросил ресурс с IP [ip]»

Аутентификация пользователя на «Универсальном диспетчере»

aggregator.audit.events.user.authentication_on_dispatcher

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • имя узла фермы (dispatcher_name)

«Пользователь [username] ([authenticator_name]) аутентифицировался на диспетчере подключений [dispatcher_name

Аутентификация пользователя на «Агрегаторе»

aggregator.audit.events.user.authentication_on_aggregator_from_arm

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • имя пользовательской рабочей станции (name)

«Пользователь [username] ([authenticator_name]) аутентифицировался на Агрегаторе с АРМ [name]»

Подключение пользователя к ВРМ

aggregator.audit.events.user.connection_to_warm

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • IP-адрес ВРМ (warm_ip);

  • имя ВРМ (warm_name)

«Пользователь [username] ([authenticator_name]) подключился к ВАРМ [warm_name] по ip-адресу [warm_ip]»

Подключение пользователя через «Шлюз»

aggregator.audit.events.user.connection_through_gateway

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • IP-адрес (gateway_ip);

  • имя «Шлюза» (gateway_name)

«Пользователь [username] ([authenticator_name]) подключился через шлюз [gateway_name] с ip-адреса [gateway_ip]»

Аутентификация пользователя на «Агрегаторе»

aggregator.audit.events.web.aggregator.UserLogin

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip);

  • имя ВМ (aggregator_hostname);

  • IP-адрес ВМ (aggregator_ip);

  • информация о «Клиенте» Termidesk (user_agent)

«Пользователь [username] ([authenticator_name]) подключился через [user_agent] c АРМ [ip] к агрегатору [aggregator_hostname] ([aggregator_ip]

Подключение пользователя к РМ или терминальному приложению

aggregator.audit.events.web.aggregator.UserConnectToVW

Регистрируется:

  • название домена аутентификации (authenticator_name);

  • имя пользователя (username);

  • имя «Универсального диспетчера» (dispatcher_hostname);

  • IP-адрес «Универсального диспетчера» (dispatcher_ip);

  • имя РМ (vw_hostname);

  • IP-адрес РМ (vw_ip);

  • имя шлюза (gateway_hostname);

  • IP-адрес шлюза (gateway_ip)

«Пользователь [username] ([authenticator_name]) подключился к ВРМ [vw_hostname] ([vw_ip]) через диспетчер [dispatcher_hostname] ([dispatcher_ip]) и шлюз [gateway_hostname] ([gateway_ip]

События, связанные с командной строкой

Изменение системных параметров через командную строку

aggregator.audit.events.cli.SystemConfigChanged

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip);

  • старое значение параметра (old_value);

  • новое значение параметра (new_value);

  • имя параметра (name);

  • ключ параметра (key)

«[user_type] [username]([authenticator]) изменил системный параметр [name] ([key]), старое значение - [old_value], новое значение - [new_value] (IP-адрес [ip]

CRUD-операции с объектами через командную строку

aggregator.audit.events.cli.EntityAction

Регистрируется:

  • имя системного пользователя, запустившего команду (username);

  • тип сущности (entity);

  • уникальный идентификатор (uuid);

  • тип объекта (subtype);

  • название объекта (name);

  • действие над объектом (action)

«Пользователь [username] выполнил операцию [action] для объекта [entity] ([uuid]) [subtype] [name]»

События, связанные с веб-интерфейсом

Изменение системных параметров «Универсального диспетчера»

aggregator.audit.events.web.SystemConfigChanged

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • IP-адрес, с которого был сделан запрос (ip);

  • старое значение параметра (old_value);

  • новое значение параметра (new_value);

  • имя параметра (name);

  • ключ параметра (key)

«[user_type] [username]([authenticator]) изменил системный параметр [name] ([key]), старое значение - [old_value], новое значение - [new_value] (IP-адрес [ip]

CRUD операции с объектами через REST API

web.EntityAction

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • тип учетной записи пользователя (user_type);

  • IP-адрес, с которого был сделан запрос (ip);

  • тип сущности (entity);

  • идентификатор (uuid);

  • тип объекта (subtype);

  • название объекта (name);

  • действие над объектом (action)

«[user_type] [username]([authenticator]) выполнил операцию [action] для объекта [entity] ([uuid]) [subtype] [name] (ip-адрес [ip]

Изменение связей тегов

web.TagRelationChanged

Регистрируется:

  • название домена аутентификации пользователя (authenticator);

  • имя пользователя (username);

  • имя связанной сущности (name_relation_entity);

  • тип связанной сущности (type_relation_entity);

  • старые значения (old_value);

  • новые значения (new_value)

«[user_type] [username]([authenticator]) изменил теги у сущности [name_relation_entity] ([type_relation_entity]), старое значение - [old_value], новое значение - [new_value]»

Форматы регистрируемых событий аудита и их примеры

Каждая запись аудита в веб-интерфейсе отображается в формате: [Дата и время][Наименование события][Текст события согласно шаблону] [Уровень важности]

Пример отображения записи аудита «Создание домена аутентификации» в веб-интерфейсе на странице «Журналы - Аудит»:

Дата и время Уровень Событие Описание

06.06.2025, 12:35:24

Высокий

aggregator.audit.events.aggregator.authenticators.create

«Пользователь "admin123(Встроенный)" создал аутентификатор "1"»

Поддерживается запись каждого события аудита в формате CEF:

[Дата и время]|[Узел]|[CEF:версия]|[Uveon]|[Aggregator]|[Версия Termidesk]|[Идентификатор объекта]|[Наименование события]|[Объекты события]|[Уровень важности]

Пример события «Вход пользователя в систему через веб-интерфейс» в формате CEF:

2025-05-16T16:06:10.334400 ash-ast181-or CEF:0|Uveon|Aggregator|6.0-rc1|api/auth/v6.0/legacy/login:POST|Вход пользователя в систему через веб-интерфейс|3|suser=AnonymousUser msg={'username': 'admin123(Встроенный)', 'ip': '10.10.100.11'}

Для активации хранения аудита в формате CEF нужно обратиться к подразделу Использование формата CEF.