---
title: 'Управление событиями безопасности'
sidebar_position: 5
description: 'Как регистрируются события безопасности в панели управления, Managed Kubernetes и облачных серверах'
toc_max_heading_level: 3
---

import Formbricks from '@theme/MDXComponents/Formbricks'

# Управление событиями безопасности

## Панель управления \{#control-panel}

### Журнал авторизаций \{#authorization-log}

С помощью [журнала авторизаций](/account/authorization-log.mdx) можно узнать, кто и когда пользовался аккаунтом.
Информацию об авторизациях с нового IP-адреса можно получать на e-mail.

[Владелец аккаунта](/access-control/user-types.mdx#account-owner) видит авторизации всех пользователей аккаунта.
Приглашенные пользователи видят только свои авторизации.
Подробнее в инструкции [Управление доступом в продуктах Selectel](/access-control/access-management.mdx).

Если вы заметите подозрительную активность, [сбросьте все сессии](/account/reset-sessions.mdx) и [смените пароль](/account/change-profile.mdx#change-password).

### Аудит-логи \{#audit-logs}

:::info

Доступ к аудит-логам есть только у Владельца аккаунта.

:::

С помощью [аудит-логов](/audit-logs/about-audit-logs.mdx) можно узнать о событиях, которые происходят в аккаунте.
[События](/audit-logs/events.mdx) отражают операции с ресурсами или пользователями:

* аутентификация и начало или завершение сессии в панели управления;
* чтение специфических данных (обращение к сервису [секретов](/secrets-manager/secrets/), чтение ключей шифрования и т. п.);
* управление правами доступа и сервисами безопасности (пользователями, ролями, паролями, токенами, ключами доступа, секретами, сертификатами и т. п.);
* мутирующие операции с ресурсами (создание, изменение, удаление серверов, сетей, дисков и т. п.).

В аудит-логи попадают успешные и неуспешные события, а также события, неразрешенные политиками безопасности.
Когда событие произошло, оно попадает в аудит-логи и становится доступно через несколько минут.

Аудит-логи собираются автоматически и хранятся 90 дней.
Вы можете [выгрузить аудит-логи вручную](/audit-logs/export-logs/export-logs-manually.mdx), [настроить автовыгрузку в бакет S3](/audit-logs/export-logs/export-logs-to-s3.mdx) или [настроить выгрузку через API](/audit-logs/export-logs/export-logs-via-api-script.mdx).

## Облачные и выделенные серверы \{#cloud-and-dedicated-servers}

В облачных и выделенных серверах события операционной системы и события информационной безопасности можно собирать и экспортировать во внешние системы управления событиями безопасности с помощью бесплатных инструментов:

* [Osquery](https://osquery.io/);
* [Filebeat (ELK)](https://www.elastic.co/guide/en/beats/filebeat/current/index.html);
* [Wazuh](https://documentation.wazuh.com/current/getting-started/use_cases/log_analysis.html);
* [Falco](https://falco.org/docs/getting-started/).

Дополнительные опции генерации событий безопасности можно реализовать с помощью утилит:

* `Auditd` — для ОС Linux;
* `Sysmon` — для ОС Windows.

## Managed Kubernetes \{#managed-kubernetes}

В кластерах Managed Kubernetes можно получать логи — логи кластера, логи контейнеров и аудитные логи.

В логах кластера отображаются события, которые происходят с кластером.
Например, создание кластера, изменение групп нод, обновление сертификатов и версии.
Если запрос был выполнен автоматически, например произошло обновление сертификатов по расписанию, то это действие тоже попадет в логи. Вы можете [посмотреть логи кластера](/managed-kubernetes/clusters/logs.mdx#view-cluster-logs-in-event-log) в панели управления.

В логи контейнеров попадают события, которые происходят с контейнерами.
Например, создание и удаление контейнера.
Файлы логов контейнеров хранятся в каталоге `/var/log/pods/` или `/var/log/containers`.
Логи отдельного контейнера можно посмотреть с помощью `kubectl logs <container_name>`, где `<container_name>` — имя контейнера.
Если в кластере Managed Kubernetes много контейнеров, вы можете [настроить получение логов контейнеров через Filebeat](/managed-kubernetes/clusters/logs.mdx#receive-container-logs-via-filebeat).

В аудитных логах отображаются события, которые происходят в кластере.
Например, в подах или сервисах.
Эти события могут быть инициированы пользователями, приложениями или Control Plane.
Список событий, которые попадают в логи, и параметры этих событий зависят от политики ([audit policy](https://kubernetes.io/docs/tasks/debug/debug-cluster/audit/#audit-policy)).
Политику, которая применяется для аудитных логов Managed Kubernetes, можно посмотреть в [документации Selectel](https://github.com/selectel/mks-audit-logs-manifest/blob/main/audit-policy.yaml) на сайте GitHub.

Аудитные логи можно передавать в систему управления событиями безопасности.
Например, в SIEM-систему [Wazuh](https://documentation.wazuh.com/current/getting-started/use_cases/log_analysis.html).
Чтобы получать аудитные логи из кластера Managed Kubernetes, [настройте интеграцию](/managed-kubernetes/clusters/logs.mdx#configure-integration-with-external-system).

<Formbricks />
