ArcSight Logger
ArcSight Logger — это программное обеспечение для централизованного сбора, хранения, индексации и анализа журналов событий (логов) информационной безопасности, разработанное компанией Micro Focus (ныне — часть OpenText). Относится к классу систем управления журналами и событиями безопасности (SIEM-систем, Security Information and Event Management), а также к категории решений для управления логами (Log Management). ArcSight Logger используется организациями для обеспечения соответствия нормативным требованиям, расследования инцидентов и долгосрочного хранения данных аудита.
История
Разработка ArcSight Logger началась в середине 2000-х годов как часть экосистемы продуктов ArcSight, изначально созданной компанией ArcSight Inc. (основана в 2000 году). Первоначально система позиционировалась как решение для централизованного сбора логов, дополняющее основную SIEM-платформу ArcSight ESM (Enterprise Security Manager). В 2010 году компания ArcSight была приобретена Hewlett-Packard (HP) за 1,5 миллиарда долларов, после чего продукт вошёл в портфель HP ArcSight. В 2017 году подразделение программного обеспечения HP Enterprise (HPE) было выделено в компанию Micro Focus, которая продолжила развитие ArcSight Logger. В 2023 году Micro Focus была приобретена канадской корпорацией OpenText, и продукт перешёл под её управление. На протяжении всего периода развития ArcSight Logger сохранял совместимость с другими продуктами линейки ArcSight, включая ESM и ArcSight SmartConnectors.
Архитектура и принцип работы
ArcSight Logger функционирует как система сбора, нормализации и хранения логов. Основные компоненты архитектуры:
Сбор данных
Система получает данные от различных источников: сетевых устройств (маршрутизаторы, межсетевые экраны), серверов (Windows, Linux, Unix), приложений, баз данных, систем обнаружения вторжений (IDS/IPS) и антивирусных решений. Для сбора используются:
- Syslog — стандартный протокол для передачи логов (UDP/TCP).
- ArcSight SmartConnectors — специализированные агенты, которые собирают, нормализуют и передают данные в формате CEF (Common Event Format). SmartConnectors поддерживают более 500 типов источников.
- API — для интеграции с облачными сервисами и сторонними системами.
- File-based сбор — чтение логов из файловых систем (например, текстовых файлов журналов).
Нормализация и индексация
Все поступающие события приводятся к единому формату (CEF), что облегчает их последующий поиск и корреляцию. ArcSight Logger автоматически индексирует ключевые поля событий: временные метки, IP-адреса, имена пользователей, типы событий, коды ошибок. Индексация позволяет выполнять быстрые полнотекстовые запросы.
Хранение
Данные хранятся в собственной файловой системе ArcSight Logger, оптимизированной для записи и чтения логов. Система поддерживает:
- Краткосрочное хранение — на локальных дисках сервера Logger (обычно от нескольких дней до нескольких месяцев).
- Долгосрочное хранение — архивирование на внешние носители (ленточные библиотеки, облачные хранилища, сетевые папки) или в специализированные хранилища (например, Hadoop HDFS). Архивы могут быть сжаты и зашифрованы.
Поиск и анализ
Пользовательский интерфейс ArcSight Logger предоставляет веб-консоль для выполнения поисковых запросов, построения отчётов и визуализации данных. Поддерживаются:
- Полнотекстовый поиск — по всем полям событий.
- Фильтрация — по временному диапазону, источнику, типу события, уровню критичности.
- Агрегация — группировка событий по заданным критериям (например, количество событий от одного IP-адреса за час).
- Создание отчётов — встроенные шаблоны для соответствия стандартам (PCI DSS, HIPAA, SOX, GDPR) и возможность создания пользовательских отчётов.
- Dashboards — настраиваемые панели мониторинга с графиками и таблицами.
Ключевые возможности
Соответствие нормативным требованиям
ArcSight Logger широко используется для демонстрации соответствия регуляторным стандартам, требующим централизованного хранения и анализа логов. Среди поддерживаемых стандартов:
- PCI DSS (Payment Card Industry Data Security Standard) — требования к хранению логов доступа к данным держателей карт.
- HIPAA (Health Insurance Portability and Accountability Act) — для медицинских учреждений в США.
- SOX (Sarbanes-Oxley Act) — для публичных компаний.
- GDPR (General Data Protection Regulation) — для организаций, работающих с данными граждан ЕС.
- 152-ФЗ (О персональных данных) — для российских организаций, хотя с 2022 года использование западных SIEM-решений в России осложнено.
Интеграция с ArcSight ESM
ArcSight Logger может работать как самостоятельное решение, так и в связке с ArcSight ESM. В этом случае Logger выполняет роль долгосрочного хранилища и системы быстрого поиска, а ESM — роль корреляционного движка, выявляющего сложные атаки в реальном времени. События, проанализированные в ESM, могут быть переданы в Logger для архивирования.
Масштабируемость
Система поддерживает развёртывание в распределённой архитектуре:
- Одиночный сервер — для небольших организаций (до 10 000 событий в секунду).
- Кластер — для средних и крупных предприятий, где несколько серверов Logger объединяются в единое пространство поиска.
- Геораспределённые инсталляции — для сбора логов из филиалов и региональных центров.
Безопасность
ArcSight Logger обеспечивает защиту хранимых данных:
- Шифрование данных в покое (AES-256) и при передаче (TLS).
- Разграничение доступа на основе ролей (RBAC) — администраторы, аналитики, аудиторы.
- Аудит действий пользователей системы (кто, когда и какие запросы выполнял).
Версии и лицензирование
ArcSight Logger поставляется в нескольких редакциях:
- ArcSight Logger (Standalone) — полнофункциональная версия для самостоятельного использования.
- ArcSight Logger (Express) — облегчённая версия с ограниченной производительностью (до 500 событий в секунду), часто используется для тестирования или небольших сред.
- ArcSight Logger (Virtual Edition) — версия для развёртывания в виртуальных средах (VMware, Hyper-V, KVM).
Лицензирование осуществляется на основе объёма обрабатываемых событий в секунду (EPS) или объёма хранимых данных (гигабайты в день). Стоимость лицензий зависит от конфигурации и региона.
Применение
ArcSight Logger используется в следующих сценариях:
- Централизованный сбор логов — объединение журналов событий из сотен и тысяч источников в едином хранилище.
- Расследование инцидентов — быстрый поиск по историческим данным для выяснения обстоятельств атаки или сбоя.
- Аудит и комплаенс — подготовка отчётов для регуляторов и внутренних проверок.
- Мониторинг производительности — анализ логов для выявления проблем в работе ИТ-инфраструктуры.
- Обучение моделей машинного обучения — предоставление размеченных данных для систем обнаружения аномалий (при интеграции с другими SIEM-решениями).
Критика и ограничения
Несмотря на широкое распространение, ArcSight Logger имеет ряд недостатков:
- Сложность развёртывания и настройки — требуется квалифицированный персонал, знакомый с архитектурой ArcSight.
- Высокая стоимость — лицензирование и поддержка дороги по сравнению с некоторыми open-source аналогами (например, Elastic Stack, Graylog).
- Ресурсоёмкость — для обработки больших объёмов данных (более 50 000 EPS) требуются мощные серверы с большим объёмом оперативной памяти и быстрыми дисками.
- Зависимость от формата CEF — хотя CEF является стандартом для ArcSight, интеграция с источниками, не поддерживающими SmartConnectors, может потребовать дополнительной настройки.
- Ограниченная поддержка в России — после ухода Micro Focus/OpenText с российского рынка в 2022 году, обновления и техническая поддержка для российских пользователей стали недоступны, что стимулирует переход на отечественные SIEM-решения (например, MaxPatrol SIEM, Solar JSOC).
Конкуренты
На рынке систем управления логами ArcSight Logger конкурирует с:
- Splunk — проприетарная платформа с мощным поисковым движком и широкими возможностями визуализации.
- IBM QRadar — SIEM-система с встроенными функциями управления логами.
- Elastic Stack (ELK) — open-source набор (Elasticsearch, Logstash, Kibana) для сбора и анализа логов.
- Graylog — open-source система с веб-интерфейсом, ориентированная на простоту использования.
- Отечественные SIEM — в России активно используются решения Positive Technologies (MaxPatrol SIEM), InfoWatch (InfoWatch SIEM) и Solar (Solar SIEM).
Интересные факты
- ArcSight Logger поддерживает более 500 типов источников логов через SmartConnectors, включая редкие промышленные контроллеры и системы SCADA.
- В 2015 году HP ArcSight (включая Logger) была признана лидером в магическом квадранте Gartner для SIEM-систем, что подтверждало её рыночную позицию.
- ArcSight Logger может обрабатывать до 1 миллиона событий в секунду в кластерной конфигурации, что делает его пригодным для крупнейших телекоммуникационных и финансовых организаций.
Источники
- Micro Focus. ArcSight Logger Administration Guide (версия 7.2).
- Gartner. Magic Quadrant for Security Information and Event Management (2015, 2018).
- OpenText. Product Documentation: ArcSight Logger.
- PCI Security Standards Council. PCI DSS v3.2.1 — Logging Requirements.
- Статья «ArcSight Logger: обзор возможностей» на портале Anti-Malware.ru (2019).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →