Централизованный сбор и глубокий поиск логов
Объедините агентские и безагентные источники в одном поисковом контуре.
01
Операционная задача
Доказательства распределены между файлами хостов, journald, объектными хранилищами и API. Разные форматы замедляют расследование, а произвольный вложенный JSON и длительное хранение требуют аналитической БД. Важно сохранить исходную запись и сделать ключевые поля доступными для поиска.
02
Как помогает Tranzify Watch
Tranzify Watch принимает события от Linux-агентов и плановых источников S3 или API. Каждый источник пишет в явный датасет. Raw payload сохраняется, а версионные парсеры преобразуют текст или JSON в нормализованные поля. ClickHouse выполняет поиск по периоду, полному тексту и индексируемым полям. Конструктор запросов объединяет группы AND/OR, сравнения и шаблоны, включая точный поиск вроде payload.process_id.