Настройки алертов: SNMP#
На вкладке SNMP диалогового окна Настройки алертов можно настроить поддержку SNMP в агенте Cyber Protego.

Чтобы открыть это диалоговое окно, выполните одно из следующих действий:
В дереве консоли щелкните правой кнопкой мыши Алерты и выберите Управление.
В дереве консоли выберите Алерты и нажмите Управление
на панели инструментов.В дереве консоли выберите Алерты, а затем на панели сведений щелкните правой кнопкой мыши SNMP и выберите Управление.
В дереве консоли выберите Алерты, а затем на панели сведений дважды щелкните SNMP.
Примечание
Можно задать различные параметры тревожных оповещений для оперативного и автономного режимов. Настройки оперативного режима (обычный профиль) применяются к клиентским компьютерам, находящимся в сети. Настройки автономного режима (офлайн-профиль) применяются к клиентским компьютерам, работающим автономно. По умолчанию Cyber Protego работает в автономном режиме, когда сетевой кабель не подключен к клиентскому компьютеру. Дополнительную информацию о политиках Cyber Protego для автономного режима работы см. в разделе Политики безопасности Cyber Protego (офлайн-профиль).
Cyber Protego поддерживает протоколы SNMPv1, SNMPv2c и SNMPv3. Можно настроить Cyber Protego Agent на автоматическую рассылку оповещений на указанный SNMP-сервер при возникновении условий срабатывания. Данные оповещения отправляются только при соблюдении следующих условий:
SNMP-сервер настроен на получение SNMP-уведомлений (SNMP traps).
Удаленный компьютер, на котором работает SNMP-сервер, доступен со всех компьютеров, где установлен Cyber Protego Agent.
Включена рассылка оповещений через SNMP-уведомления.
Заполните вкладку SNMP следующим образом:
Версия протокола SNMP — Настройте Cyber Protego Agent на использование той версии SNMP, которая поддерживается вашим SNMP-сервером. Возможные варианты: SNMPv1, SNMPv2c и SNMPv3.
Подключение — Укажите информацию об SNMP-сервере:
Сервер — SNMP-сервер, на который будут отправляться уведомления. В поле Сервер введите имя узла или IP-адрес SNMP-сервера.
Протокол — Транспортный протокол для передачи данных между агентом Cyber Protego и SNMP-сервером. Возможные варианты: UDP и TCP.
Таймаут — Промежуток времени, в течение которого Cyber Protego Agent ожидает ответа от SNMP-сервера (в секундах) перед повторной отправкой пакета данных. Значение по умолчанию равно 1 секунде.
Порт — Порт, по которому SNMP-сервер должен получать SNMP-уведомления. По умолчанию используется порт 161.
Ретранслирование — Количество повторных запросов от Cyber Protego Agent на SNMP-сервер, если сервер не отвечает. По умолчанию выполняется 5 попыток. Это значение задается только для TCP-подключений.
Безопасность — Задайте настройки безопасности SNMP:
Сообщество — Имя группы SNMP для аутентификации на SNMP-сервере. Значение по умолчанию: public. Применимо только для SNMPv1 и SNMPv2c.
Имя пользователя — Имя пользователя для аутентификации на SNMP-сервере. Применимо только для SNMPv3. Если аутентификация не требуется, имя пользователя можно не задавать.
Имя контекста — Имя контекста указывается, если SNMP-сервер требует контекст SNMP. Применимо только для SNMPv3.
ID контекстного движка — Идентификатор контекстного движка, если SNMP-сервер требует контекст SNMP. Применимо только для SNMPv3.
Протокол аутентификации — Протокол для шифрования аутентификации на SNMP-сервере. Применимо только для SNMPv3. Возможные варианты:
Нет (соответствует уровню безопасности SNMP Нет защиты — Взаимодействие без аутентификации и шифрования).
HMAC-SHA (соответствует уровню безопасности SNMP Аутентификация)
Пароль/Подтверждение пароля — Пароль учетной записи, используемой для аутентификации на SNMP-сервере. Применимо только для SNMPv3.
Протокол конфиденциальности — Протокол шифрования данных при взаимодействии с SNMP. Применимо только для SNMPv3. Возможные варианты:
Нет (соответствует уровню безопасности SNMP Аутентификация — Взаимодействие с аутентификацией и без шифрования).
CBC-AES-128 (соответствует уровню безопасности SNMP Аутентификация и конфиденциальность — Взаимодействие с аутентификацией и шифрованием).
Пароль/Подтверждение пароля — Пароль для шифрования данных. Применимо только для SNMPv3.
Порог — Задайте временной интервал (в часах, минутах или секундах) для объединения событий при отправке оповещений. Cyber Protego Agent объединяет события, произошедшие в течение порогового времени, и создает объединенное событие при выполнении следующих условий:
События относятся к одному типу (Успех, Отказ или Информация).
События регистрируются для одного и того же типа устройств/протокола.
События связаны с одним и тем же пользователем.
События связаны с одним и тем же PID.
Значение по умолчанию —
0секунд.Примечание
При отправке оповещений Cyber Protego Agent объединяет только события, связанные с доступом. Административные оповещения не объединяются.
Тест — Отправьте тестовое SNMP-оповещение, чтобы проверить правильность настройки Cyber Protego Agent. В результате тестовой операции отобразится одно из двух сообщений:
Тест может быть выполнен успешно, т.е. пробное SNMP-оповещение было отправлено с настроенными для него параметрами. В этом случае сообщение будет следующим: "Тестовый алерт SNMP успешно отправлен."
Тест может быть не выполнен, т.е. пробное SNMP-оповещение отправить не удалось. В этом случае сообщение будет следующим: "Тестовый алерт SNMP не был отправлен из-за ошибки: <описание ошибки>."
SNMP-уведомления от Cyber Protego Agent представляются в формате MIB (Management Information Base). MIB для Cyber Protego Agent имеет идентификатор объекта (OID) 1.3.6.1.4.1.57836 или iso.org.dod.internet.private.enterprise.CyberprotectLLC и содержит следующие узлы:
products(1)agent(1)alerts(1)— Этот узел содержит по одному экземпляру каждого из следующих MIB-объектов:eventType(1)— Класс события (Успех для разрешенной попытки доступа, Отказ для запрещенной попытки, Информация для событий срабатывания контентно-зависимых правил обнаружения содержимого). Обратите внимание, что значениеeventTypeотображается в виде числа, а не строки:8означает успешную попытку,16— отказ, а4означает событие обнаружения содержимого.eventId(2)— Номер, идентифицирующий определенный тип событий.userSid(3)— Идентификатор безопасности (SID) пользователя, связанного с данным событием.userName(4)— Имя пользователя, связанного с данным событием.computerName(5)— Имя компьютера, от которого получено событие.processId(6)— Идентификатор процесса, связанного с данным событием.processName(7)— Имя процесса, связанного с данным событием.source(8)— Тип устройства или протокола, связанного с данным событием. Значениеsourceотображается в виде числа, а не строки. Используются следующие числовые значения:Устройства
Протоколы
1— Гибкий диск513— ICQ Messenger2— Съемные устройства514— HTTP3— Жесткий диск515— Торрент5— Оптический привод516— FTP7— Последовательный порт517— SMTP8— Параллельный порт520— Jabber9— Ленточные накопители521— IRC10— USB-порт522— Telnet11— ИК-порт524— Mail.ru Агент12— FireWire-порт525— Web-почта13— Bluetooth526— Социальные сети14— WiFi527— SSL17— Принтер528— SMB18— iPhone-устройства529— MAPI20— Буфер обмена530— Файловые хранилища21— ТС-устройства531— Skype22— MTP533— Любой (TCP)534— Любой (UDP)539— IP (TCP)540— IP (UDP)541— IBM Notes542— WhatsApp544— IMAP545— POP3546— Telegram547— Viber548— Tor-браузер549— Web-поиск550— Поиск работы551— Zoom552— SFTP553— TamTam554— Кибер Файлы556— TrueConf
action(9)— Тип действия пользователя.name(10)— Имя объекта (файл, USB-устройство и т. д.).info(11)— Прочая информация об устройстве, связанном с событием, например флаги доступа, имена устройств и так далее.reason(12)— Причина возникновения события.datetime(13)— Дата и время получения события (в формате RFC3339) в агенте Cyber Protego.
Примечание
Данные MIB-объекты соответствуют полям журнала аудита.
SNMP-уведомление рассылается каждый раз, когда происходит событие, приведшее к тревожному оповещению.