Параметры и пример JSON-файла, содержащего конфигурацию параметров для службы Event Processor

Конфигурационный файл создается техническим специалистом Заказчика, сотрудником "Лаборатории Касперского" или сертифицированным интегратором. Системный администратор загружает конфигурационный файл процессора событий при настройке параметров службы Event Processor.

При повторной загрузке конфигурационного файла, в котором определены другие параметры событий, параметры событий, определенные в предыдущем конфигурационном файле, станут недоступны для настройки в веб-интерфейсе программы.

Коннектор CEF Connector получает информацию о каждом обнаруженном событии от внешних систем в CEF-формате:

CEF:<версия формата CEF>|<имя поставщика внешней системы>|<название программы внешней системы>|<версия программы внешней системы>|<уникальный идентификатор типа события>|<описание события>|<уровень важности события>|<параметр 1>=<значение параметра 1> ... <параметр N>=<значение параметра N>

где:

Конфигурационный файл описывает параметры в событиях, полученных коннектором CEF Connector. Имена параметров событий в Kaspersky MLAD могут совпадать с именами параметров, полученных в CEF-формате коннектором CEF Connector. При необходимости вы можете указать другие имена параметров, которые необходимо обрабатывать в Kaspersky MLAD, по определенным правилам. Правила соответствия параметров событий задаются в параметре mapping_fields конфигурационного файла.

Параметры nodes и links конфигурационного файла предназначены для описания способа построения графа результатов поиска событий. Граф представляет собой отображение отношений параметров событий, вершины которого задаются в параметре nodes, а дуги задаются в параметре links.

Конфигурационный файл содержит следующие параметры:

Ниже приведен пример файла в формате JSON, который содержит конфигурацию параметров для службы Event Processor. Файл содержит описание параметров событий для процессора событий. В соответствии со значениями, указанными в параметре mapping_fields, в Kaspersky MLAD будут отображаться события со следующими параметрами события:

В начало