Перейти к основному содержимому

Приложение 8. Интеграция со смежными системами

VALO Cloud поддерживает интеграцию со смежными системами, расположенными в облаке и/или на площадке/дата-центре заказчика, в зависимости от варианта эксплуатации продукта.

В настоящее время в продукте поддерживаются 7 (семь) типов интегрируемых систем и 3 (три) типа сервиса рассылки уведомлений:

  1. журналирования;
  2. антивирусной защиты (AV);
  3. предотвращения утечек данных (DLP);
  4. система класса “Песочница” (SANDBOX);
  5. совместной работы над документами (R7/OnlyOffice);
  6. контекстного поиска;
  7. аутентификации с использованием смежных систем (MS AD, Keycloak, ЕСИА….);
  8. сервисы рассылки электронной почты, SMS-уведомлений, Push-уведомлений

Непосредственное взаимодействие с интегрируемыми системами осуществляется:

  • с системами журналирования, антивирусной защиты, предотвращения утечек данных, “песочницами”, сервисами рассылки уведомлений - с использованием асинхронных JMS-сервисов VALO Cloud;
  • с системами, обеспечивающими совместную работы над документами, и внешними системами аутентификации - с использованием Rest-сервисов;
  • интеграция с системой контекстного поиска осуществляется как с использованием Rest-, так и асинхронных JMS-сервисов VALO Cloud

С диаграммами интеграции смежных систем можно ознакомиться в Приложении 1.

Интеграция с системами журналирования

Текущая реализация Системы позволяет сохранять и анализировать журналы трех типов:

  1. аутентификации и авторизации;
  2. изменения прав разграничения доступа;
  3. работы с данными.

Возможность использования каждого типа журнала регламентируется соответствующими лицензионными/тарифными опциями.

В зависимости от настроек приложения VALO Cloud поддерживает три типа варианта ведения журналов:

  • в СУБД Rest-сервисов;
  • в поисковой среде ElasticSearch, например с использованием Logstash, Kibana (в данном документе использование стэка ELK не рассматривается);
  • в SIEM системах, поддерживающих протокол syslog (rfc 3164/5424). В настоящее время поддерживаются: Max Patrol SIEM, ArcSight SIEM, Syslog-ng, rsyslog и их аналоги.

Системой поддерживается одновременно два варианта ведения журналов - в СУБД Rest-сервисов и дополнительно одним из вариантов (ElasticSearch или SIEM) с таким условием что:

  1. Ведение журналов приложения VALO Cloud в СУБД Rest-сервисов. Указанный вариант включен постоянно. При каждом удачном или неудачном запросе пользователя в БД VALO Cloud фиксируется событие, подробную информацию о котором можно увидеть в пользовательском интерфейсе Системы (см. “Руководство администратора VALO Cloud”);
  2. Ведение журналов приложения VALO Cloud в поисковой системе ElasticSearch. Управляется настройками сервиса журналирования (JOURNAL-SERVICE). Представление и анализ журналов осуществляется сторонним продуктами (например Logstash, Kibana)
  3. Ведение журналов приложения VALO Cloud в SIEM/SYSLOG системах. Управляется настройками сервиса журналирования (JOURNAL-SERVICE). Представление и анализ журналов осуществляется встроенными средствами смежной SIEM-системы или отдельным продуктами (LogRythm, LogLogic итд). На уровне VALO Cloud допускается изменение формата отправляемых данных.

Подробности настройки сервиса JOURNAL-SERVICE см. в “Приложении 2”

Интеграция с системами антивирусной защиты.

VALO Cloud предусматривает интеграцию с системами антивирусной защиты. В текущей реализации Системы операция проверки версии объекта (файла) на содержание в нем вредоносного кода по умолчанию является блокирующей, т.е. никакая иная обработка объекта или пользовательские запросы касательно обрабатываемого объекта не будут выполнены до получения вердикта от систем антивирусной защиты.

Антивирусная проверка осуществляется с помощью сервиса AV-SERVICE для загружаемых в VALO Cloud версий объектов (файлов) или отредактированных в онлайн-редакторе. Подробности настройки сервиса см. “Приложение 2”. Антивирусная проверка является одной из задач пост-процессинговой обработки файлов.

Если антивирусная проверка пройдена успешно (вредоносный код в проверяемом файле не обнаружен), то Система переходит к следующей задаче, определенной для этого файла (алгорити обработки возможных задачи см. в Приложении 1). В противном случае, если задача антивирусной проверки определена как критическая (флаг critical = true), обработка объекта прекращается, проверяемый файл удаляется, в Системе проверяемая версия объекта блокируется (атрибут blocked) с указанием причин блокировки (атрибут block_reason сущности “Версия файла”) и для пользователя, загрузившего файл, в ленте событий формируется сообщение о блокировке.

Параметры задачи антивирусной проверки

ПараметрОписание
min_file_sizeМинимальный размер файла, подлежащего проверке. По умолчанию – 1 Байт
max_file_sizeМаксимальный размер файла, подлежащего проверке. По умолчанию – 104857600 Байт

В зависимости от настроек приложения VALO Cloud поддерживает следущие типы систем антивирусной защиты:

  • KSE (Kaspersky Scan Engine) в режимах ‘SCANFILE’ и ‘SCANMEMORY’;
  • KESL;
  • CLAMAV и иные антивирусы, работающие по протоколу CLAMD в режимах ‘PATH’ и ‘STREAM’;

Подробнее о настройках параметров поддерживаемых систем антивирусной защиты см. Приложение 2.

Возможность интеграции с системами антивирусной защиты регламентируется соответствующими лицензионными/тарифными опциями.

Интеграция с системами предотвращения утечки данных (DLP)

Система VALO Cloud поддерживает интеграцию с системами предотвращения утечки данных (DLP). В текущей реализации операция проверки версии объекта (файла) DLP-системой по умолчанию является блокирующей, т.е. никакая иная обработка объекта или пользовательские запросы касательно обрабатываемого объекта не будут выполнены до получения вердикта от системы предотвращения утечек данных.

Проверка DLP-системой осуществляется при помощи сервиса IW-GATE-SERVICE для загружаемых в VALO Cloud версий объектов (файлов) или отредактированных в онлайн-редакторе. Проверка файла системой предоствращения утечек данных является одной из задач пост-процессинговой обработки файлов.

Вне зависимости от вердикта DLP-системы в VALO Cloud сохраняется информация о результатах проверки для каждой версии объекта (атрибут violation_level сущности “Версия файла”). Если ответ IW-GATE-SERVICE будет содержать значение отличное от “Low” и задача соответствующая сервису IW-GATE-SERVICE будет являться критической (critical = true), все оставшиеся задачи для того же файла из очереди удаляются, версия файла помечается как заблокированная с указанием причины блокировки (атрибут block_reason сущности “Версия файла”) и для пользователя, загрузившего файл, в ленте событий формируется сообщение о блокировке.

Параметры задачи проверки системой DLP

Вот ваш запрос в разметке Markdown:

ПараметрОписание
contact_typeТип контактной информации, отправляемой в смежную DLP-систему в качестве значения заголовка X-Authenticated-User. По умолчанию отправляется значение учетной записи сессионного пользователя (login)
min_file_sizeМинимальный размер файла, подлежащего проверке. По умолчанию – 1 Байт
max_file_sizeМаксимальный размер файла, подлежащего проверке. По умолчанию – 104857600 Байт

В текущей реализации VALO Cloud поддерживает интеграцию с DLP-системами по протоколу ICAP в режимах REQMOD, RESPMOD. В настоящее время поддерживаются: InfoWatch TM DLP, StaffCop, DLP-система “СёрчИнформ КИБ”.

Подробнее о настройках параметров интеграции DLP-систем см. настройку сервиса IW-GATE-SERVICE в Приложении 2.

Возможность интеграции с DLP-системами регламентируется соответствующими лицензионными/тарифными опциями.

Интеграция с системами класса “Песочница” (SANDBOX)

Система VALO Cloud поддерживает интеграцию с системами класса “Песочница” (Sandbox), позволяющих производить изолированное тестирование производственной среды для обнаружения угрозы в файлах. В текущей реализации операция проверки версии объекта (файла) Sandbox-системой по умолчанию является блокирующей, т.е. никакая иная обработка объекта или пользовательские запросы касательно обрабатываемого объекта не будут обработаны до получения вердикта от системы указанного класса.

Проверка Sandbox-системой осуществляется при помощи сервиса SANDBOX-GATE-SERVICE для загружаемых в VALO Cloud версий объектов (файлов) или отредактированных в онлайн-редакторе. Проверка файла Sandbox-системой является одной из задач пост-процессинговой обработки файлов.

Вне зависимости от вердикта Sandbox-системы в VALO Cloud сохраняется информация о результатах проверки для каждой версии объекта (атрибут violation_level сущности “Версия файла”). Если ответ SANDBOX-GATE-SERVICE будет содержать значение отличное от “Low” и задача соответствующая сервису SANDBOX-GATE-SERVICE будет являться критической (critical = true), все оставшиеся задачи для того же файла из очереди удаляются, версия файла помечается как заблокированная с указанием причины блокировки (атрибут block_reason сущности “Версия файла”) и для пользователя, загрузившего файл, в ленте событий формируется сообщение о блокировке..

Параметры задачи проверки системой SANDBOX

ПараметрОписание
contact_typeТип контактной информации, отправляемой в смежную Sandbox-систему в качестве значения заголовка X-Authenticated-User. По умолчанию отправляется значение учетной записи сессионного пользователя (login)
min_file_sizeМинимальный размер файла, подлежащего проверке. По умолчанию – 1 Байт
max_file_sizeМаксимальный размер файла, подлежащего проверке. По умолчанию – 104857600 Байт

В текущей реализации VALO Cloud поддерживает интеграцию с Sandbox-системами по протоколу ICAP в режимах REQMOD, RESPMOD или по API. В настоящее время поддерживаются: “PT SandBox” компании Positive Technologies и KATA компании Kaspersky. Подробнее о настройках параметров интеграции Sandbox-систем см. настройку сервиса SANDBOX-GATE-SERVICE в Приложении 2.

Возможность интеграции с Sandbox-системами регламентируется соответствующими лицензионными/тарифными опциями.

Интеграция с системами совместной работы над документами

Система VALO Cloud позволяет пользователям осуществлять совместное редактирование документов посредством интеграции с онлайн-редакторами OnlyOffice, R7.

Для совместного редактирования документов в Системе для каждого тенанта необходимо сделать такие обязательные настройки: doceditor_enabled– включает возможность совместной работы над документами; doceditor_api – определяет URL API онлайн-редактора, например https://host:port/web-apps/apps/api/documents/api.js; docstorage_root_url - URL сервера приложений VALO Cloud, по которому он доступен онлайн-редактору для выгрузки и загрузки редактируемых файлов;

Кроме обязательных настроек возможны следующие дополнительные настройки безопасности взаимодействия между клиентской частью VALO Cloud и онлайн-редактором:

  • docstorage_token_enable - разрешено использовать токен валидации онлайн-редактора (true/false);
  • docstorage_token_secret - ключ токена валидации (используется для формирования JWT-токена). В качестве значения рекомендуется использовать строку вида UUID (или любую строку)

Возможности по редактированию файла возникают у пользователей после завершению всех задач асинхронной обработки файла и помещению его в хранилище тенанта.

К совместному редактированию файлов допускаются пользователи, чьи права на объект не ниже “Запись” (R/W)

С подробностями настройки работы онлайн-редактора из VALO Cloud можно ознакомиться в документе “Руководстве администратора VALO Cloud”.

С подробностями работы с онлайн-редастором из VALO Cloud можно ознакомиться в документе “Руководстве пользователя VALO Cloud”.

Схемы взаимодействия с онлайн-редактором см. в Приложении 1.

См. Приложения 2 и 3, описывающее дополнительные ресурсы и настройки, необходимые для работы с онлайн-редактором

Возможность совместной работы над документами регламентируется соответствующими лицензионными/тарифными опциями.

Интеграция с системами контекстного поиска

VALO Cloud позволяет пользователям осуществлять контекстный поиск по содержимому загруженных и отредактированных в онлайн-редакторе файлов.

Контекстный поиск определяется настройками пост-процессинговых задач по индексации файлов в ElasticSearch, обновлению и удалению информации о файлах в индексе, а также настройками сервисов ES-SERVICE, ELASTIC-DAO. О настройках указанных сервисов см. Приложение 2.

Параметры задачи индексации файла в ElasticSearch

Вот ваш запрос в разметке Markdown:

ПараметрОписание
min_file_sizeМинимальный размер файла, подлежащего индексации. По умолчанию – 1 Байт
max_file_sizeМаксимальный размер файла, подлежащего индексации. По умолчанию – 104857600 Байт

Схему взаимодействия с ElasticSearch см. в Приложении 1.

Рекомендации по настройке ElasticSearch в см. в Приложении 7

Возможности по индексации, обновлению и удалению информации в ElasticSearch регламентируется соответствующими лицензионными/тарифными опциями.

Интеграция с внешними системами аутентификации

Система VALO Cloud поддерживает взаимодействие с внешними системами аутентификации с использованием протоколов LDAP (сервисы каталогов), OAuth2/OIC (WebSSO) и Kerberos SSO.

Сервисы каталогов настраиваются в Системе для каждого тенанта, справочник провайдеров аутентификации WebSSO – для Системы в целом. Использование одновременно двух и более типов аутентификации с помощью смежных систем в общем случае не возможно!

При успешном прохождении процедуры аутентификации из внешней системы будет осуществлен автоматический импорт пользователя в VALO Cloud (при его отсутствии) или обновление атрибутов учетной записи пользователя VALO Cloud.

Удаление пользователя из внешней системы аутентификации не вызывает автоматического удаления или блокировки пользователя в Системе VALO Cloud. Блокировка пользователя во внешней системе аутентификации повлечет за собой только отказ в аутентификации.

Подробнее о настройках внешних систем аутентификации см. “Руководство администратора VALO Cloud”. Схему взаимодействия с сервисами каталогов и провайдерами аутентификации см. в Приложении 1.

Возможности по работе с внешними системами аутентификации регламентируется соответствующими лицензионными/тарифными опциями.

Взаимодействие пост-процессинговых задач с интегрируемыми внешними системами.

В VALO Cloud реализован конвейер задач, осуществляющих асинхронную обработку файлов. Управление указанными задачами осуществляется посредством Web-клиента VALO Cloud на уровне технологического администратора и администратора тенанта или посредством вызова методов API {{serverUrl}}/api/data/tasks, {{serverUrl}}/api/data/co-tasks.

Включение/выключение указанных задач позволяет динамически включать/выключать взаимодействие с интегрируемыми системами, а именно:

Соответствие процессинговых задач интегрируемым системам

Наименование задачиПост-процессинг*Тип системы
Проверка антивирусомДаСистемы антивирусной защиты
Отправка в DLP-системуДаСистемы предотвращения утечки данных
Отправка в SANDBOX-системуДаСистемы рис-ориентированной защиты
Индексация ElasticSearchДаСистемы контекстного поиска
Обновление информации о версии файла в ElasticНет
Удаление информации о версии файла в ElasticНет
  • задача называется пост-процессинговой, если выполняется для загруженного/отредактированного файла

Интеграция с сервисами рассылки электронной почты, SMS-уведомлений, Push-уведомлений

В зависимости от варианта использования VALO Cloud для информирования пользователей о произошедших событиях использует тот или иной канал рассылки уведомлений.

Электронная почта.

Канал рассылки почтовых сообщений посредством E-Mail доступен по умолчанию и может использоваться сразу после развертывания Системы. Для его активации достаточно настроить параметры подключения к smtp-серверу в файле $WILDFLY_HOME/standalone/configuration/standalone.xml, см. пример в Приложении 14. При первом старте Системы указанные настройки SMTP-сервера записываются в файл конфигурации приложения $WILDFLY_HOME/standalone/configuration/valo-services.xml. в раздел настроек тената по умолчанию (“DEFAULT”) сервиса SMTP-GATE-SERVICE

В случае, если в Системе планируется эксплуатация нескольких тенантов (мультитенатная инсталляция) и для каких-то тенантов (компаний) существуют свои smtp-сервера, VALO Cloud обладает возможностью переопределить smtp-настройки для каждого тенанта в отдельности. Указанные действия можно произвести с использованием Web-клиента (см. “Руководство администратора VALO Cloud”) или путем вызова API метода PATCH {{serverUrl}}/api/co-settings для следующих настроек:

Вот ваш запрос в разметке Markdown:

НастройкаОписание
smtp_hostFQDN smtp-сервера
smtp_portПорт smtp-сервера
smtp_authИспользуем smtp-аутентификацию
smtp_usernameИмя пользователя (при включенной smtp аутентификации)
smtp_passwordПароль пользователя (при включенной smtp аутентификации)
smtp_starttlsПризнак автоматического старта зашифрованного соединения
smtp_sender_nameИмя (наименование компании, ФИО) отправителя
smtp_sender_emailАдрес электронной почты отправителя
smtp_reply_to_emailАдрес электронной почты для ответов

Непосредственно отправкой почтового сообщения до SMTP-сервера занимается асинхронный сервис SMTP-GATE-SERVICE. Подробности настройки сервиса SMTP-GATE-SERVICE см. в Приложении 2.

SMS-уведомления.

SMS – уведомления используются VALO Cloud для информирования пользователей о произошедших системных и бизнес-событиях. В отличие от уведомлений рассылаемых по электронной почте сервис рассылки уведомлений посредством SMS всегда настраивается в файле конфигурации приложения $WILDFLY_HOME/standalone/configuration/valo-services.xml для каждого тенанта в отдельности или для всех тенантов путем указания настроек тенанта по умолчанию (“DEFAULT”). В качестве SMS-шлюза в VALO Cloud используется сторонний шлюз "Kannel: Open Source WAP and SMS gateway". Настройки SMS-шлюза Kannel см. в Приложение 6.

Связь с SMS-шлюзом со стороны VALO Cloud осуществляется с помощью асинхронного сервиса SMS-GATE-SERVICE. Подробности настройки сервиса см. в Приложении 2.

Push-уведомления (FCM)

Push – уведомления используются VALO Cloud для информирования пользователей о произошедших системных и бизнес-событиях путем рассылки уведомлений для мобильных устройств пользователя через службу Google FCM (Firebase Cloud Messaging). Сервис рассылки уведомлений посредством Google FCM (FCM-GATE-SERVICE) всегда настраивается в файле конфигурации приложения $WILDFLY_HOME/standalone/configuration/valo-services.xml для каждого тенанта в отдельности или для всех тенантов путем указания настроек тенанта по умолчанию (“DEFAULT”).

Для того, чтобы мобильное устройство пользователя получало Push-уведомление, необходимо выполнения следующий условий:

  • проект (инсталляция) должен быть зарегистрирована в Google Firebase Cloud Messaging и на него должна быть получена учетная запись;
  • устройство не должно быть заблокировано в Системе (регулируется посредством Web-клиента);
  • в Системе должна храниться информация о FCM-токене этого устройства (регулируется мобильным приложением).

Подробности настройки сервиса FCM-GATE-SERVICE см. в Приложении 2.