Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.
Раздел необходим для настроек ключевых параметров экземпляра приложения:
  • Базовые настройки приложения
  • Контроль пользователей
  • Обновление кода приложения и базы данных
  • Настройки почтового сервера
  • Интеграция с AD
  • База данных
  • Дизайн и интерфейс
  • Таблицы данных
  • Поля активов
  • Безопасность 
  • Мониторинг загрузки
Настройки раздела Глобальные настройки влияют на все Команды созданные в рамках данного экземпляра. Данный раздел доступен для просмотра и редактирования только для учетной записи глобального администратора.

Приложение

Раздел позволяет выбрать базовые настройки сервиса и установить режим безопасности. Раздел содержит следующие поля:
  • Название приложения – необходимо для подстановки имени экземпляра приложения в тикетах, уведомлениях, почтовых сообщениях и документах. Так же применяется для внутреннего использования, в целях лицензирования.
  • URL приложения – это URL адрес публикации экземпляра приложения. Является основой для генерации ссылок в сервисе. Пример: ссылка на восстановление пароля пользователя сервиса формируется с использованием значения из данного поля. Ссылка должна соответствовать тому адресу по которому пользователь ходит в приложение.
  • Блокировка регистрации пользователей – существует два способа авторизации в сервисе с использованием локальных учетных записей и доменных учетных записей. Локальные учетные записи создаются либо при самостоятельной регистрации почтового адреса либо по приглашению из Профиля команды отправкой приглашения на почту пользователя. Переключатель позволяет отключить возможность самостоятельной регистрации пользователей в сервисе посредством указания почтового адреса. В таком случае для добавления пользователя в Команду, администратор должен направить пользователю приглашение из Профиля команды. Данная настройка не влияет на доменную авторизацию пользователей в сервисе.
  • Captcha при регистрации–  включает дополнительную проверку при регистрации. Работает только для самостоятельной первичной регистрации локальной учетной записи пользователя. Не используется при приглашении пользователя в команду администратором команды.  Формат проверки ввод решения простого математического примера предлагаемого сервисом.
  • Скрыть в форме авторизации текст - скрывает в форме авторизации текст и ссылки «Входя в систему вы соглашаетесь с Офертой" , "Политикой конфиденциальности и Cookie».
  • Режим отладки – включает расширенный сбор сведений об ошибках и осуществляет детальный сбор логов, что, однако, может привести к увеличению нагрузки на систему. Ошибки в работе сервиса по умолчанию отображаются всплывающим черным окном с кодом ошибки 400. При включении режима отладки пользователю при возникновении ошибки будет отображено подробное описание ошибки с указанием блока кода и конкретной строки в которой произошла ошибка. В режиме отладки в журналы работы интеграций добавляются записи заголовков API запросов и ответов. C журналами работы приложения можно ознакомиться через Глобальные настройки -> мониторинг нагрузки -> окно журналы -> скачать логи.
  • Обработка ошибок – отправляет информацию об ошибках code 500 Вендору, информация передается на почтовый ящик errors@securim.com. Содержит подробное описание ошибки с указанием блока кода и конкретной строки в которой произошла ошибка. Отчет отправляется в момент ошибки, в случае недоступности почтового сервера настроенного для отправки сообщений повторной отправки не производится.

Интеграции

В профиле участника команды есть возможность настроить различные каналы уведомлений пользователя сервиса (участника команды). Одним из способов является использование телеграм бота.

Поле Telegram bot token используется для указания api токена для интеграции с телеграм ботом для отправки уведомлений.  

Telegram - приложение для обмена мгновенными сообщениями. Позволяет обмениваться текстовыми, голосовыми и видеосообщениями, а также стикерами, фотографиями и файлами, совершать аудио- и видеозвонки, создавать и использовать ботов.
🌐 Сайт производителя: https://telegram.org/
🎯 Интеграция с Telegram позволяет
- Получать уведомления в мессенджере пользователям системы

Для настройки телеграмм бота необходимо:
  1. Создать и зарегистрировать свое приложение в https://t.me/BotFather
  2. Следуя инструкциям BotFather получить token
  3. В разделе Профиль ➡️ Глобальные настройки ➡️ Приложение ➡️ Интеграции заполнить поле Telegram bot token
  4. Для каждого пользователя зайти в раздел Профиль ➡️ Мой профиль ➡️ Каналы уведомлений, активировать канал и заполнить поле Telegram ID (Telegram ID необходимо запросить через https://t.me/myidbot)
  5. Далее каждому пользователю необходимо запустить в Telegram ранее созданного бота для уведомлений и написать команду /start
  6. После этого пользователь сможет получать сообщения
Для обеспечения работоспособности должен быть предоставлен сетевой доступ к адресу https://api.telegram.org

Глобальный администратор

Глобальный администратор - роль с максимальными привилегиями, создается при установке экземпляра сервиса. Пользователь существует в единственном экземпляре и данная роль не может быть делегирована.

Данный блок настроек позволяет изменить логин для авторизации - почту глобального администратора.  

Пользователи

Раздел содержит реестр всех учетных записей пользователей системы, вне зависимости от привязки к команде в табличной форме. Позволяет собрать и просматривать статистику активности работы пользователей и удалять учетные записи пользователей.  
Табличная часть раздела содержит поля:
  • Пользователь  - отображает имя учетной записи;
  • Почта - флаг типа учетной записи, является ли это учетная запись созданная через почту или через учетную запись из LDAP;
  • Только для опросов - позволяет перевести пользователя в режим авторизации для опросов, позволяет пользователю автоматически авторизовываться при прохождении по ссылке для опроса;
  • Дата регистрации  -  отображает дату регистрации учетной записи;
  • Последний вход - отображает дату последнего входа учетной записи в сервис, обновляется вручную по чек боксу;
  • Входы -  количество входов в систему, обновляется вручную по чек боксу;
  • Активность  -  показатель активности учетной записи пользователя, обновляется вручную по чек боксу;
  • Операции - позволяет удалить учетную запись пользователя. 
Чек бокс «Посчитать статистику» - выводит информацию о количестве входов учетной записи пользователя, дату последнего входа и активность. Статистика строится за все время от момента регистрации учетной записи до момента её удаления. 

Кнопка «Удалить всех пользователей» - удаляет из экземпляра сервиса все заведенные учетные записи пользователей. Запись об учетной записи в таблице появляется в момент входа пользователя в сервис Securitm.

Поле Активность подсчитывает все записи журнала в каждой команде которые связаны с действиями учетной записи пользователя (см. Субъект в Журнале). Удаление записей журнала влияет на расчет активности.

Учетная запись может быть добавлена в неограниченное количество команд с разными правами. Раздел Пользователи отображает информацию об учетных записях каждой команды отображаемой в блоке Участники команды модуля Профиль команды.

Обновления

Раздел предназначен для настройки обновлений экземпляра сервиса и ручного обновления экземпляра сервиса. Обновление разделено на два процесса - обновление функционала приложения (код приложения) и обогащение сервиса данными из базы знаний Community (база данных). Обновление применяется одновременно ко всем командам размещенным на экземпляре сервиса. Обновление кода включает в себя исправление ошибок в работе и новый функционал приложения. Обновление базы данных включает в себя обновление контента сервиса - Типы активов, поля активов, шаблоны импорта, риски, угрозы и уязвимости, документы модуля Требования, проекты защитных мер, метрики и телеметрии.  Автоматическое обновление выполняется раз в сутки в 8:00 (UTC +3).

Обновление функционала приложения использует данные от серверов git.securitm.ru и hub.securitm.ru. Обновление базы данных приложения использует данные от сервера service.securitm.ru.

Для доступа к обновлениям необходимо заполнить значения полей Пользователь и Пароль данными от учетной записи предоставленных Вендором (обычно в отправляются Заказчику в электронном письме). Данные поля могут быть заполнены при первичной инициализации экземпляра сервиса.

HTTP Прокси

Переключатель Использовать HTTP прокси используется в случае если для доступа к серверу обновлений используется прокси сервер, необходимо установить переключатель в положение включено и указать настройки прокси сервера:
  • IP – ip адрес прокси сервера;
  • Порт – используемый порт прокси сервера (пример: 3128);
  • Пользователь и Пароль - учетная запись для доступа на прокси сервер.

Обновление кода приложения

Блок позволяет включить автоматическое обновление и вручную произвести загрузку и установку актуального функционала приложения из git репозитория. Чекбокс Автоматическое обновление приложения включает запуск автоматического обновления, рекомендуется включать только если настроено автоматическое резервное копирование сервера.

Обновление базы данных

 Блок позволяет включить автоматическое обновление и вручную произвести загрузку новых и обновленных Community объектов, связей между ними, служебных данных.Чекбокс Автоматическое обновление базы включает запуск автоматического обновления, рекомендуется включать только если настроено автоматическое резервное копирование сервера.

Электронная почта

Электронная почта является ключевой интеграцией сервиса. От работоспособности данного функционала зависит добавление учетных записей в сервис, функционал сброса паролей, уведомления как для пользователей сервиса, так и для произвольных адресатов. 

Отправка писем осуществляется в различных модулях и ситуациях:
  • Отправка уведомлений;
  • Отправка информации о задаче при постановке задач;
  • Отправка приглашения в команду (добавление учетной записи в команду);
  • Восстановление паролей.
Раздел содержит следующие поля настроек:
  • Почтовый сервер – fqdn почтового сервера;
  • Порт – используемый порт для доступа по SMTP;
  • Пользователь - учетная запись для авторизации на почтовом сервере;
  • Пароль – пароль учетной записи, имеющая права на отправку писем с предназначенного ящика;
  • Шифрование – тип шифрования;
  • Email отправителя – адрес почтового ящика от имени которого будут отправляться письма;
  • Имя отправителя – отображаемое имя отправителя;
  • Переключатель «Сервер поддерживает отправку писем от произвольного адресата» - если опция включена в системе будут доступны функции отправки писем от произвольных адресов отправителей, данный функционал может быть использован при отправке сообщения из карточки актива, отправителем будет являться текущий авторизованный пользователь, если у данного пользователя нет почтового ящика то по умолчанию сервис не сможет отправить письмо.
Кнопка Сохранить сохраняет все указанные данные в полях в конфигурационные настройки экземпляра сервиса.
Блок Проверка позволяет отправить письмо на произвольный адрес указанный в блоке по нажатию кнопки Отправить.

Active Directory

Интеграция с Active Directory используется в сервисе для доменной авторизации пользователей и импорта активов. Поля раздела позволяют настроить авторизацию и доступ до AD DS. Непосредственно импорт активов настраивается в модуле Профиль команды раздел Интеграции и может быть разным для каждой команды. Данные можно получить как от домена так и от всего леса через использование Global Catalog. 
Доменная авторизация позволяет создать учетные записи в экземпляре сервиса и выполнять авторизацию используя учетные данные AD DS.

Раздел содержит следующие поля настроек взаимодействия с AD:
  • Имя домена – наименование домена в формате mycompany.local;
  • Имя почтового домена - наименование почтового домена;
  • IP контроллера домена – IP адрес сервера с ролью DC в формате XXX.XXX.XXX.XXX;
  • IP второго контроллера домена для резервирования - необязательное поле, используется повышения надежности работы интеграции;
  • IP DNS сервера - необязательное поле, если контроллер домена предоставит необходимую информацию о DNS записях искомых объектов;
  • Пользователь - учетная запись с правами на чтение каталога, указывается в формате login@mycompany.local;
  • Пароль – пароль от учетной записи; 
  • Тип подключения - выбор необходимого типа шифрования;
Раздел содержит следующие поля настроек авторизации через AD:
  • Переключатель «Доменная аутентификация» – включаетвозможность использовать доменные учетные записи для авторизации в сервисе;
  • Название доменной группы – требуется указать группу безопасности AD, на основании списка участников которой будут созданы учетные записи сервиса с возможностью авторизации через LDAP;
  • Уникальное имя группы (Distinguished Name) - необязательное поле, полное имя ускоряет поиск группы в каталоге;
  • Команда для новых пользователей - требуетсяуказать название команды, в которую будут добавлены все участники группы безопасности, в случае если в поле не будет указана корректная команда каждый пользователь будет авторизовываться в персональную команду; для исправления ситуации требуется удалить учетную запись из сервиса через Глобальные настройки - Пользователи
  • Переключатель «Уведомлять новых пользователей» - настройка отправляет приветственное письмо участникам группы безопасности;
Кнопка «Добавить домен» - позволяет добавить дополнительный домен указав аналогичные параметры.

База данных

Функционал данного раздела предназначен для анализа изменения данных накопленных в сервисе, сравнивая текущее состояние сервиса с предыдущими. Не является резервным копированием, и возможности восстановить данные как из архива нет. Функционал на стадии разработки.

Архив состояний базы данных

Функционал позволяет создавать слепки состояний базы данных (read-only копии вашей базы данных), чтобы зафиксировать ее состояние на определенный момент.
Это дает возможность анализировать изменения данных, сравнивая текущее состояние с предыдущими, например сравнить уровень соответствия, состав активов или список рисков на определенную дату, без возможности реагирования.

Раздел отображает текущее свободное место на диске и список созданных ранее слепков. Кнопка Очистить логи СУБД чтобы освободить память очищает журналы транзакций в журнале СУБД. Кнопка Создать слепок системы создает snapshot состояния базы данных (всех команд сервиса).

Раздел также содержит таблицу со списком снапшотов с полями:
  • Дата создания базы данных;
  • Название базы данных;
  • Память - занимаемое файлом слепка пространство на диске;
  • Активна - флаг состояния слепка;
  • Действия - действия со слепками.

База данных

Сервис журналирует действия происходящие в сервисе. Данный раздел позволяет настроить отображение и срок хранения записей в журнале. Раздел содержит следующие настройки:
  • Показ кол-ва записей в журнале – в журнале будут показываться только заданное количество связей.
  • Удалять старые события в журнале - каждый месяц будет запускаться процесс отчистки старых записей в журнале.
  • Количество месяцев на хранение событий в Журнале - Сколько месяцев хранить историю записей (если включено удаление старых событий) .
  • Очистить журнал в ручную – позволяет очистить журнал записей вручную.

Очередь триггеров

В сервисе триггеры сохраняются в отдельной таблице. Раздел отображает статистику триггеров ожидающих выполнения в виджетах Записей в таблице и Вес таблицы. Кнопка Очистить очередь триггеров дает возможность очистить очередь выполнения в случае если база данных переполнилась. Функционал на стадии разработки.
 

Генерация тестовых данных

Раздел предназначен для генерации синтетических активов количеством равным значению поля Количество генерируемых активов.  

Дизайн

Логотип

Позволяет установить логотип своей компании в интерфейс сервиса. Отображается в левом верхнем углу окна и как иконка вкладки браузера.
Кнопка Укажите новый логотип  используется для загрузки логотипа, необходимо установить размер изображения 300 х 70 px. Кнопка Укажите новый favorite.ico используется для загрузки иконки, необходимо использовать тип изображения: .ico. После загрузки необходимо нажать кнопку Сохранить.

Дизайн

Позволяет переопределить CSS стили приложения. Для корректировки стиля писем используйте классы mail-wrapper и mail-header-title. Для стилей создания заявок:
  • Для фона ticket-bg
  • Для приветственного сообщения ticket-title
Элементы можно определить с помощью инструментов разработчика, и сопоставляются с командами css.

Настройка меню

Позволяет настроить видимость модулей и разделов, а так же, сменить их порядок размещения. Данный раздел содержит таблицу со списком модулей, для активации/деактивации показа необходимо нажать на иконку в столбце видимость. Для изменения порядка расположения необходимо использовать кнопки вверх/вниз в столбце Позиция. Для сохранения изменений необходимо нажать кнопку Сохранить.
Модуль iframe (скрыт по умолчанию) мини веб вью модуль, можно встроить любой веб сайт в SECURITM.

Таблицы данных

Поля активов

Данный раздел по умолчанию содержит все готовые поля которые могут быть использованы в сервисе. В данном разделе можно создать новые кастомные поля которые можно использовать во всех командах данного экземпляра сервиса. Каждый актив содержит все указанные в разделе поля, изменение значения поля в активе приведет к отображению значения в карточке актива, ручное изменение значения поля возможно только в случае когда поле добавлено Дополнительные поля Типа Актива.

Для создания поля необходимо нажать кнопку Создать поле -  необходимо заполнить параметры:
  • Название  - содержит название поля;
  • Описание - при указании значения у поля в карточке актива будет отображаться иконка со знаком вопроса, при наведении будет отображаться текст указанный в поле Описание;
  • Slug - уникальная строка идентификатор, изменить значение slug после сохранения нельзя;
  • Варианты:
    • Набор значений как варианты значения поля Типа Множественный выбор; указываются без пробелов, через точку с запятой;
    • Перечисление символов для валидации;
  • Тип - тип поля, существует следующие встроенные типы:
  • Значение по умолчанию - значение поля по умолчанию;
  • Валидация - проверка значения поля по следующим правилам:
    • email - значение поля должно удовлетворять правилу;
    • телефон - значение поля должно удовлетворять правилу;
    • набор символов - значение поля должно содержать только те символы которые указаны в поле Варианты; при выборе данного значения под полем Варианты появляются кнопки при нажатии на которые в поле появляются примеры.
  • Можно копировать - при использовании  данного параметра в карточке актива у поля при наведении на значение будет появляться иконка копирования, при нажатии на значение оно будет сохраняться в бучер обмена;
  • Показывать историю - при использовании  данного параметра в карточке актива у поля будет отображаться предыдущие значения указанные ранее в других активах;
  • Показывать в таблице - при использовании данного параметра в карточкеТипа Актива будет в реестре активов (табличная часть) создаваемое поле будет добавлено как столбец;
  • Необязательно для заполнения - при включении параметра при условии, что у поля нет значения, в карточке актива будет отображаться блок Не заполнено поле с перечислением полей, данное поле будет в списке;
  • Приводить к нижнему регистру - при сохранении карточки актива все внесенные значения будут приведены к нижнему регистру; будьте внимательны при использовании данного поля в типе поля Набор значений, при выборе с
  • Показывать это поле при условии что у выбранного поля заданное значение
Блок Поля активов содержит табличную часть в которой можно выполнить поиск полей по названию и отобразить все созданные глобальным администратором поля используя чекбокс Только кастомные поля.

Безопасность

Позволяет произвести базовую настройку требований к аутентификации:
  • Минимальная длина пароля – минимальное количество символов в пароле;
  • Периодичность смены пароля, дней – период, через который пользователь сменит пароль;
  • Переключатель «Базовая сложность пароля» - активирует требования к сложности пароля при регистрации пользователей. Минимум 4 типа символов (заглавные, прописные, цифры, специальные символы);
  • Переключатель «Расширенная сложность пароля» - сервис проводит проверку на использование простых (словарных) паролей при регистрации пользователей;
  • Контроль URL-адреса приложения - при включении этой опции все обращения к приложению по адресу, отличному от указанного в настройках приложения (например, по IP-адресу) будут блокироваться. Надежный слой защиты от атак на подмену адреса сервера.
Если политика безопасности подразумевает установку чек бокса "расширенная сложность пароля" или установленную минимальную длину пароля, то правило будет работать только для новых пользователей системы. В отношении уже заведенных пользователей изменения применены не будут.

Мониторинг нагрузки

Используется для контроля производительности экземпляра сервиса и контроля выполнения задач. 

Раздел Мониторинг нагрузки - отображает текущую загруженность сервиса по каждому из докер контейнеров, кнопка Обновить обновляет показатели.

Раздел Состояние базы данных отображает информацию о состоянии СУБД и проводит проверку БД на наличие ошибок.

Раздел Состояние Диска отображает процент занятого и свободного пространства. Проводит автоматизированное тестирование Скорость записи и чтения 100 МБ, по результатам отображает результаты тестирования: Время, Запись и Iops

Все действия в сервисе выполняются через задания в различных очередях - long, default, vm; задания выполняются последовательно друг за другом в рамках очереди. Остановить выполнение задания помещенного в очередь возможно только очисткой очереди. Раздел Очереди задач отображает две таблицы:
  • Последние 10 заданий в очереди - отображает текущую очередь из запланированных заданий на обработку;
  • Последние 10 проваленных заданий в очереди - отображает список проваленных заданий.
Кнопка Очистить очереди очищает очереди заданий экземпляра сервиса, очереди будет очищены для всех команд.

Раздел История задач содержит перечень всех успешно выполненных задач за последние 30 календарных дней, задачи остановленные или завершенные по ошибке не попадают в данную таблицу. Таблица содержит поля: 
  • Процесс - название задания;
  • Очередь - очередь в которую было помещено задание для выполнения;
  • Время запуска - время запуска задания на выполнения
  • Время завершения - время завершения выполнения задания;
  • Время выполнения - время потраченное сервисом на выполнение заданий;
Кнопка Очистить без уведомлений удаляет историю успешно выполненных команд. Кнопка Обновить обновляет данные в табличной части раздела.

Раздел Настройки мониторинга содержит настройки необходимые сервису для отображения статуса общей производительности в верхнем меню, иконка треугольника появляется если показатели сервиса превышают указанные значения:
  • Загрузка на CPU – укажите пороговый процент загрузки процессора и количество сработок для отправки уведомления;
  • Загрузка на RAM - укажите пороговый процент использования ОЗУ и количество сработок для отправки уведомления;
  • Свободное место на диске -  укажите пороговый процент использования места на диске и количество сработок для отправки уведомления;
  • Производительность DB– укажите пороговый индекс эффективности и количество сработок для отправки уведомления;
  • Очередь задач – укажите пороговое количество задач в очереди и количество сработок для отправки уведомления;
  • Статус интеграций – количество неудачно выполненных интеграций для отправки уведомления;
Задания которые были поставлены в очередь, но были не отработаны до конца  считаются проваленными.

Раздел Журналы используется для сбора журналов и логов приложения. Кнопка Скачать логи загружает логи сервера в zip архиве.

Раздел Параметры сервера содержит справочная информация о сервере. 
Отображает uptime экземпляра сервиса, версию php, лимит на выделение памяти.

Раздел Управление кэшем используется только совместно с технической поддержкой, кнопка Сбросить кэш перезапускает все активные задачи и очищает кэш приложения. 
Очистка кэша влечет сброс временного токена в системе, к примеру если сбросить в кэш и попробовать обновиться, то обновление не отработает сразу.

Терминал

Используется только совместно с технической поддержкой. Позволяет выполнить командный запрос на прямую к приложению с использованием предустановленной команды.

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.