Открыть сервис

ArcSight Logger

ArcSight Logger — это программное обеспечение для централизованного сбора, хранения, индексации и анализа журналов событий (логов) информационной безопасности, разработанное компанией Micro Focus (ныне — часть OpenText). Относится к классу систем управления журналами и событиями безопасности (SIEM-систем, Security Information and Event Management), а также к категории решений для управления логами (Log Management). ArcSight Logger используется организациями для обеспечения соответствия нормативным требованиям, расследования инцидентов и долгосрочного хранения данных аудита.

История

Разработка ArcSight Logger началась в середине 2000-х годов как часть экосистемы продуктов ArcSight, изначально созданной компанией ArcSight Inc. (основана в 2000 году). Первоначально система позиционировалась как решение для централизованного сбора логов, дополняющее основную SIEM-платформу ArcSight ESM (Enterprise Security Manager). В 2010 году компания ArcSight была приобретена Hewlett-Packard (HP) за 1,5 миллиарда долларов, после чего продукт вошёл в портфель HP ArcSight. В 2017 году подразделение программного обеспечения HP Enterprise (HPE) было выделено в компанию Micro Focus, которая продолжила развитие ArcSight Logger. В 2023 году Micro Focus была приобретена канадской корпорацией OpenText, и продукт перешёл под её управление. На протяжении всего периода развития ArcSight Logger сохранял совместимость с другими продуктами линейки ArcSight, включая ESM и ArcSight SmartConnectors.

Архитектура и принцип работы

ArcSight Logger функционирует как система сбора, нормализации и хранения логов. Основные компоненты архитектуры:

Сбор данных

Система получает данные от различных источников: сетевых устройств (маршрутизаторы, межсетевые экраны), серверов (Windows, Linux, Unix), приложений, баз данных, систем обнаружения вторжений (IDS/IPS) и антивирусных решений. Для сбора используются:

  • Syslog — стандартный протокол для передачи логов (UDP/TCP).
  • ArcSight SmartConnectors — специализированные агенты, которые собирают, нормализуют и передают данные в формате CEF (Common Event Format). SmartConnectors поддерживают более 500 типов источников.
  • API — для интеграции с облачными сервисами и сторонними системами.
  • File-based сбор — чтение логов из файловых систем (например, текстовых файлов журналов).

Нормализация и индексация

Все поступающие события приводятся к единому формату (CEF), что облегчает их последующий поиск и корреляцию. ArcSight Logger автоматически индексирует ключевые поля событий: временные метки, IP-адреса, имена пользователей, типы событий, коды ошибок. Индексация позволяет выполнять быстрые полнотекстовые запросы.

Хранение

Данные хранятся в собственной файловой системе ArcSight Logger, оптимизированной для записи и чтения логов. Система поддерживает:

  • Краткосрочное хранение — на локальных дисках сервера Logger (обычно от нескольких дней до нескольких месяцев).
  • Долгосрочное хранение — архивирование на внешние носители (ленточные библиотеки, облачные хранилища, сетевые папки) или в специализированные хранилища (например, Hadoop HDFS). Архивы могут быть сжаты и зашифрованы.

Поиск и анализ

Пользовательский интерфейс ArcSight Logger предоставляет веб-консоль для выполнения поисковых запросов, построения отчётов и визуализации данных. Поддерживаются:

  • Полнотекстовый поиск — по всем полям событий.
  • Фильтрация — по временному диапазону, источнику, типу события, уровню критичности.
  • Агрегация — группировка событий по заданным критериям (например, количество событий от одного IP-адреса за час).
  • Создание отчётов — встроенные шаблоны для соответствия стандартам (PCI DSS, HIPAA, SOX, GDPR) и возможность создания пользовательских отчётов.
  • Dashboards — настраиваемые панели мониторинга с графиками и таблицами.

Ключевые возможности

Соответствие нормативным требованиям

ArcSight Logger широко используется для демонстрации соответствия регуляторным стандартам, требующим централизованного хранения и анализа логов. Среди поддерживаемых стандартов:

  • PCI DSS (Payment Card Industry Data Security Standard) — требования к хранению логов доступа к данным держателей карт.
  • HIPAA (Health Insurance Portability and Accountability Act) — для медицинских учреждений в США.
  • SOX (Sarbanes-Oxley Act) — для публичных компаний.
  • GDPR (General Data Protection Regulation) — для организаций, работающих с данными граждан ЕС.
  • 152-ФЗ (О персональных данных) — для российских организаций, хотя с 2022 года использование западных SIEM-решений в России осложнено.

Интеграция с ArcSight ESM

ArcSight Logger может работать как самостоятельное решение, так и в связке с ArcSight ESM. В этом случае Logger выполняет роль долгосрочного хранилища и системы быстрого поиска, а ESM — роль корреляционного движка, выявляющего сложные атаки в реальном времени. События, проанализированные в ESM, могут быть переданы в Logger для архивирования.

Масштабируемость

Система поддерживает развёртывание в распределённой архитектуре:

  • Одиночный сервер — для небольших организаций (до 10 000 событий в секунду).
  • Кластер — для средних и крупных предприятий, где несколько серверов Logger объединяются в единое пространство поиска.
  • Геораспределённые инсталляции — для сбора логов из филиалов и региональных центров.

Безопасность

ArcSight Logger обеспечивает защиту хранимых данных:

  • Шифрование данных в покое (AES-256) и при передаче (TLS).
  • Разграничение доступа на основе ролей (RBAC) — администраторы, аналитики, аудиторы.
  • Аудит действий пользователей системы (кто, когда и какие запросы выполнял).

Версии и лицензирование

ArcSight Logger поставляется в нескольких редакциях:

  • ArcSight Logger (Standalone) — полнофункциональная версия для самостоятельного использования.
  • ArcSight Logger (Express) — облегчённая версия с ограниченной производительностью (до 500 событий в секунду), часто используется для тестирования или небольших сред.
  • ArcSight Logger (Virtual Edition) — версия для развёртывания в виртуальных средах (VMware, Hyper-V, KVM).

Лицензирование осуществляется на основе объёма обрабатываемых событий в секунду (EPS) или объёма хранимых данных (гигабайты в день). Стоимость лицензий зависит от конфигурации и региона.

Применение

ArcSight Logger используется в следующих сценариях:

  • Централизованный сбор логов — объединение журналов событий из сотен и тысяч источников в едином хранилище.
  • Расследование инцидентов — быстрый поиск по историческим данным для выяснения обстоятельств атаки или сбоя.
  • Аудит и комплаенс — подготовка отчётов для регуляторов и внутренних проверок.
  • Мониторинг производительности — анализ логов для выявления проблем в работе ИТ-инфраструктуры.
  • Обучение моделей машинного обучения — предоставление размеченных данных для систем обнаружения аномалий (при интеграции с другими SIEM-решениями).

Критика и ограничения

Несмотря на широкое распространение, ArcSight Logger имеет ряд недостатков:

  • Сложность развёртывания и настройки — требуется квалифицированный персонал, знакомый с архитектурой ArcSight.
  • Высокая стоимость — лицензирование и поддержка дороги по сравнению с некоторыми open-source аналогами (например, Elastic Stack, Graylog).
  • Ресурсоёмкость — для обработки больших объёмов данных (более 50 000 EPS) требуются мощные серверы с большим объёмом оперативной памяти и быстрыми дисками.
  • Зависимость от формата CEF — хотя CEF является стандартом для ArcSight, интеграция с источниками, не поддерживающими SmartConnectors, может потребовать дополнительной настройки.
  • Ограниченная поддержка в России — после ухода Micro Focus/OpenText с российского рынка в 2022 году, обновления и техническая поддержка для российских пользователей стали недоступны, что стимулирует переход на отечественные SIEM-решения (например, MaxPatrol SIEM, Solar JSOC).

Конкуренты

На рынке систем управления логами ArcSight Logger конкурирует с:

  • Splunk — проприетарная платформа с мощным поисковым движком и широкими возможностями визуализации.
  • IBM QRadar — SIEM-система с встроенными функциями управления логами.
  • Elastic Stack (ELK) — open-source набор (Elasticsearch, Logstash, Kibana) для сбора и анализа логов.
  • Graylog — open-source система с веб-интерфейсом, ориентированная на простоту использования.
  • Отечественные SIEM — в России активно используются решения Positive Technologies (MaxPatrol SIEM), InfoWatch (InfoWatch SIEM) и Solar (Solar SIEM).

Интересные факты

  • ArcSight Logger поддерживает более 500 типов источников логов через SmartConnectors, включая редкие промышленные контроллеры и системы SCADA.
  • В 2015 году HP ArcSight (включая Logger) была признана лидером в магическом квадранте Gartner для SIEM-систем, что подтверждало её рыночную позицию.
  • ArcSight Logger может обрабатывать до 1 миллиона событий в секунду в кластерной конфигурации, что делает его пригодным для крупнейших телекоммуникационных и финансовых организаций.

Источники

  • Micro Focus. ArcSight Logger Administration Guide (версия 7.2).
  • Gartner. Magic Quadrant for Security Information and Event Management (2015, 2018).
  • OpenText. Product Documentation: ArcSight Logger.
  • PCI Security Standards Council. PCI DSS v3.2.1 — Logging Requirements.
  • Статья «ArcSight Logger: обзор возможностей» на портале Anti-Malware.ru (2019).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →