Políticas de monitorización
Introducción
El sistema de políticas está pensado para facilitar la gestión de grandes entornos de monitorización y permite propagar Módulos, alertas, alertas externas, plugins, inventarios remotos y colecciones a los Agentes de una manera centralizada y homogénea.
Para hacer efectivo cualquier cambio que se haya hecho en las políticas de monitorización es necesario aplicar la política en la sección correspondiente, “Queue”.
Más información en "Diferencias entre Plantillas, Políticas y Operaciones Masivas".
Gestión de políticas
Menú Management → Resources → Manage policies.
- Se puede acceder rápidamente a los componentes de una política cualquiera haciendo clic en los enlaces correspondientes.
- Permite agregar políticas preconfiguradas que se pueden descargar de la biblioteca de recursos de Pandora FMS.
- Al diálogo de filtrado de elementos se puede acceder con el atajo de teclado
CTRL+f, incluso si está oculto por algún aviso. - En la sección de configuración de cada agente (menú Management → Resources → Manage agents → Edit → Manage policy) se dispone de una pestaña de políticas específica para cada agente. La interfaz es similar a la de las políticas de monitorización y solamente afecta al agente elegido. Así se pueden realizar operaciones conjuntas seleccionando varias políticas a la vez, aplicar o eliminar simultáneamente. Los agentes agregados de esta manera también aparecerán en el apartado principal de las políticas de monitorización y se podrán manejar de manera masiva.
En la versión 785 se introdujo la diferenciación de un Agente Satellite y un EndPoint para la monitorización de un mismo equipo, incluida sus configuraciones remotas respectivas. Por esta razón y si los Agentes Satellite fueron desplegados mediante políticas de monitorización se deberán redefinir esos módulos mediante la Consola web y sus nuevos formularios para ello.
Búsqueda de políticas
Se puede realizar desde la cabecera de búsqueda de Pandora FMS tanto en el Command Center (Metaconsola) como en cualquiera de sus nodos. Las búsquedas en el Command Center devuelven dos tipos de resultados:
- Búsqueda centralizada: Las políticas que se muestran son las que existen en el propio Command Center.
- Búsqueda no centralizada: Las políticas que se muestran se obtienen directamente de cada nodo, indicando su origen.
Añadir una política
Menú Management → Configuration → Manage policies → Create.
Se introduce el nombre y grupo y se especifica si se aplicará a grupos secundarios y si será aplicación forzada para los agentes que carezcan de configuración remota habilitada (opción Force Apply). Clic de nuevo en Create para guardar.
Por defecto todos los módulos creados en los agentes por medio de políticas de monitorización son módulos enlazados. Para crear los módulos de manera no enlazada se debe desactivar el token Create policy modules linked. Una vez hayan sido creados dichos módulos estos podrán ser enlazados o desenlazados uno a uno desde la edición de cada agente (o podrán ser enlazados de manera masiva desde la pestaña Linking de la política).
Duplicar una política
Se hace clic en el icono correspondiente en la columna de opciones:
La copia que se creará de la política figurará como no aplicada, independientemente del estado de la política origen.
Exportar e importar políticas de monitorización
Véase la sección para importar y exportar en formato PRD.
Eliminar una política
Para eliminar una política es necesario que ningún Agente esté asociado a dicha política a borrar.
Si una política tiene Agentes, el botón de eliminar estará deshabilitado y aparecerá un botón para eliminar todos sus Agentes.
Este botón introducirá en cola la eliminación de los Agentes. Una vez se procese, volverá a estar activo el botón para eliminar la política.
Gestión de la cola de políticas
En la cola de operaciones de la política hay un resumen de los elementos que han sido cambiados desde la última vez que fue aplicada la política.
En esta lista tiene los elementos pendientes de actualizar y los pendientes de eliminar. Este resumen indicará si es necesario aplicar o no la política. En ocasiones, junto al icono de agentes pendientes de aplicar aparecerá un botón para aplicarlos.
- Si las modificaciones pendientes solamente afectan a la base de datos (por ejemplo, cambios en alertas) este botón solamente hará cambios a ese nivel, por lo que la aplicación será más rápida.
- En cambio, si se ha modificado la configuración que afecta a los ficheros de configuración (por ejemplo, si se han modificado colecciones o Módulos locales), la aplicación será completa.
- Debajo del resumen, en la parte derecha, hay un botón para aplicar todo, independientemente del tipo de modificaciones pendientes.
En la configuración de nodo se dispone de un token llamado Max. days before policy queue is purged, configurado por defecto a 7 días, para limpiar la base de datos de las colas de políticas de monitorización ya aplicadas.
Configuración de políticas
Para configurar la política se debe pulsar en el nombre de la política. Una vez dentro, puede acceder a los diferentes apartados de configuración mediante el menú superior derecho.
Dentro de la configuración de una política, además del setup, dispone de las siguientes pestañas:
- Agentes.
- Módulos.
- Módulos de inventario.
- Alertas.
- Alertas externas.
- Colecciones.
- Linking.
- Cola.
- Plugins de Agente.
- Wizards de Agente.
Las operaciones posibles en una política son:
- Añadir/Eliminar uno o varios Agentes existentes a la política.
- Crear/Editar/Eliminar un Módulo.
- Definir/Editar/Eliminar un plugin de Agente.
- Crear/Editar/Eliminar una alerta.
- Crear/Editar/Eliminar una alerta externa.
- Añadir/Eliminar una colección existente.
- Añadir/Eliminar un Módulo de inventario existente.
- Enlazar a la política uno o varios Módulos adoptados.
- Aplicar los cambios hechos en la política.
- Las diferentes acciones que se pueden realizar no se aplicarán hasta que la política se aplique.
- Si se tiene una política aplicada y se le modifican o eliminan elementos, tampoco se realizarán los cambios hasta su siguiente aplicación.
- Todos los cambios se verán reflejados en la ventana “Queue”, sección desde la que se aplicarán los cambios.
Agentes
Para agregar Agentes a la política se dispone en la parte superior de las opciones de filtrado para seleccionar en grupo los Agentes que necesite seleccionándolos mediante las teclas Control Ctrl o Mayúscula Shift. En la parte inferior de la ventana se dispone de una lista con todos los Agentes asociados a la política, incluyendo los que están pendientes de eliminarse de la misma.
Así mismo la lista de Agentes dispone de un filtro por grupo, subcadena o su estado de aplicación.
- Cuando un Agente es eliminado aparecerá con el nombre resaltado en color rojo y en lugar de un botón de eliminado mostrará un botón para deshacer la eliminación y volver a asociar el Agente a la política.
- Recuérdese que el añadir o eliminar Agentes de la política solamente se hará efectivo cuando se aplique la política en el apartado “Queue”.
Para el caso de los nodos que pertenezcan a un Command Center su administración está centralizada allá (menú Centralised management → Policy management). Las interfaces son similares, con la diferencia de que a la hora de filtrar por agentes se podrá realizar ya sea por nodo (lista Filter node) y/o por nombre de agente (lista Filter agent).
Grupos
A partir de la versión 760 PFMS, si se asignan nuevos agentes a alguno de los grupos configurados en esta opción, estos recibirán automáticamente la configuración de la política.
En Apply to se selecciona Groups y a continuación se busca y selecciona los grupos necesarios. Luego se añade a la lista con Groups in policy. En la parte inferior de la ventana se mostrará una lista con todos los grupos asociados a la política, incluyendo los que están pendientes de eliminarse de la misma.
Cuando un grupo es eliminado aparecerá con el nombre tachado y en lugar de botón de eliminado aparecerá un botón para deshacer la eliminación y volver a asociar el grupo a la política. También aparecerán tachados los Agentes que perteneciesen al grupo.
El añadir o eliminar grupos de la política no se hará efectivo hasta que sea aplicada “Queue”.
Módulos
Menú Management → Resources → Manage policies, clic en Modules de una política.
Este menú permite configurar los Módulos que se van a añadir a la política de monitorización. Para añadir los Módulos primero se debe elegir el tipo en el menú desplegable y luego se pulsa el botón Create:
Opciones disponibles:
- Satellite ICMP module
- Satellite SNMP module
- Satellite WMI module
- Satellite SSH module
- Satellite Exec module
- Satellite TCP module
Modificar un módulo ya creado
Es posible modificar cualquiera de los Módulos asignados a una política de monitorización. Para ello basta con pulsar en el nombre del Módulo para que aparezcan las opciones de configuración.
Si el Módulo de la política es renombrado, el nombre del Módulo será actualizado así como cualquier otro campo cuando la política se aplique.
Una vez se han modificado los valores se pulsa en el botón Update para guardar.
Si el Módulo de la política se renombra y en un Agente ya existe un módulo con el nuevo nombre, este Módulo será adoptado y el Módulo con el nombre antiguo será eliminado.
Borrar un módulo ya creado
Para eliminar un Módulo de la política y quitarlo de la configuración de los Agentes se debe pulsar en el icono de la papelera que se encuentra a la derecha del Módulo. Al hacerlo, el Módulo permanecerá en la lista pero con el nombre tachado y el botón de la papelera se convertirá en un botón para deshacer la eliminación.
Si se necesita eliminar varios módulos, se pueden seleccionar cada uno en el cuadro que se encuentra a la derecha de la papelera y luego pulsar el botón Delete.
Crear un Endpoint module
Los Módulos de tipo Data Server se añaden a los EndPoints PFMS. Para trabajar con estos Módulos es necesario que los agentes tengan habilitada la configuración remota.
Elijase la opción Endpoint module, botón Create.
Bien se pueden rellenar los campos de la pestaña Basic o, de haber definido con anterioridad un componente local, seleccionarlo. Puede obtener más información acerca de la descripción de estos campos en el tema Plantillas y componentes.
El campo Data configuration es el que permite introducir el código del Módulo en sí mismo que se aplicará a los Agentes que se suscriban a dicha política. Esta modificación se verá reflejada en el fichero pandora_agent.conf del propio Endpoint.
La configuración proporcionada aquí afecta a la forma en que el Endpoint suscrito a la política recoge la información y genera el XML de datos para el agente. Cualquier dato y/o configuración reportado por el Endpoint diferente de los datos o descripción es descartado, y la configuración mostrada en la Consola web prevalece sobre cualquier configuración proveniente del Endpoint.
La información importada por primera vez desde el XML llenará la información visible en la Consola web y después de la primera importación, el sistema ignorará cualquier actualización que venga del Endpoint/XML.
Crear un Network ICMP module
Este tipo de módulos ICMP son ejecutados por el PFMS Server.
Para crear un Módulo de tipo ICMP se elige la opción Network ICMP module y se pulsa el botón Create. Se recomienda utilizar las dos opciones preconfiguradas en la lista Using network component → Network Management: Host alive para monitorizar la disponibilidad y conectividad de un dispositivo y Host latency para medir su tiempo de acceso. De existir en el agente unos módulos con el mismo nombre estos pasarán a ser módulos adoptados.
Para Target IP (address) existen tres opciones:
- Auto: Se actualiza siempre con la primera dirección IP que tiene el agente al cual se le aplicará la política.
- Force primary key: Opción por defecto, el módulo se crea con la dirección IP principal del agente en el momento de aplicar la política, si la dirección IP del agente se cambia la dirección IP antigua se mantiene.
- Custom: Permite asignar una dirección IP específica en la política, para ello aparecerá un cuadro de texto al escoger esta opción.
Crear un Network TCP module
Este tipo de módulos TCP son ejecutados por el PFMS Server.
Las mejores opciones a utilizar están en los componentes de red (del listado Using network component) y que vienen incluidos por defecto con Pandora FMS. La flexibilidad de PFMS permite crear a cada cliente sus propios componentes y utilizarlos en sus propias políticas de monitorización.
Los componentes de red utilizados para crear módulos mediante una política y que luego sean modificados no serán actualizados en los agentes suscritos a dicha política.
Para Target IP (address) existen tres opciones:
- Auto: Se actualiza siempre con la primera dirección IP que tiene el agente al cual se le aplicará la política.
- Force primary key: Opción por defecto, el módulo se crea con la dirección IP principal del agente en el momento de aplicar la política, si la dirección IP del agente se cambia la dirección IP antigua se mantiene.
- Custom: Permite asignar una dirección IP específica en la política, para ello aparecerá un cuadro de texto al escoger esta opción.
Crear un SNMP module
Pandora FMS tiene preconfigurados algunos componentes SNMP en el listado Using network component más la Monitorización SNMP es vasta. Dicho esto es sumamente importante conocer el OID (Object IDentifier o Identificadores de Objetos) a emplear. Se cuenta con un explorador SNMP (botón SNMP Walk) donde se colocarán de manera manual las credenciales y parámetros del dispositivo a monitorizar a fin de obtener los valores OID y sus respuestas.
Al configurar cada política que contendrá un módulo SNMP se le pueden configurar las credenciales de consulta de una manera rápida utilizando la funcionalidad «Almacén de credenciales».
La selección de credenciales solamente se utiliza para importar los campos al formulario con los datos de la credencial almacenada y solamente afecta al proceso de creación o edición del módulo. La credencial así seleccionada está desvinculada al módulo creado por la aplicación de la política.
Para Target IP (address) existen tres opciones:
- Auto: Se actualiza siempre con la primera dirección IP que tiene el agente al cual se le aplicará la política.
- Force primary key: Opción por defecto, el módulo se crea con la dirección IP principal del agente en el momento de aplicar la política, si la dirección IP del agente se cambia la dirección IP antigua se mantiene.
- Custom: Permite asignar una dirección IP específica en la política, para ello aparecerá un cuadro de texto al escoger esta opción.
Crear un WMI module
El sistema operativo MS Windows® tiene un sinfín de consultas de tipo WMI, las más importantes está prerregistradas con PFMS y se pueden escoger en la lista Using network component.
Para Target IP (address) existen tres opciones:
- Auto: Se actualiza siempre con la primera dirección IP que tiene el agente al cual se le aplicará la política.
- Force primary key: Opción por defecto, el módulo se crea con la dirección IP principal del agente en el momento de aplicar la política, si la dirección IP del agente se cambia la dirección IP antigua se mantiene.
- Custom: Permite asignar una dirección IP específica en la política, para ello aparecerá un cuadro de texto al escoger esta opción.
Crear un Remote execution module
En la pestaña Basic → Command se debe insertar la instrucción a ejecutar de manera remota. Se deben utilizar comillas simples cuando sea necesario. Si se necesita usar comillas dobles, escapar con una barra invertida (\").
De acuerdo al comando introducido y su respuesta cuando sea ejecutado se debe seleccionar el tipo de módulo adecuado (numérico, booleano, alfanumérico, datos incrementales).
En la lista Using network component se incluyen gran cantidad de componentes clasificados según sistema operativo (verificar si coincide con el propósito general de la política en cuestión) o uso (General group).
Para Target IP (address) existen tres opciones:
- Auto: Se actualiza siempre con la primera dirección IP que tiene el agente al cual se le aplicará la política.
- Force primary key: Opción por defecto, el módulo se crea con la dirección IP principal del agente en el momento de aplicar la política, si la dirección IP del agente se cambia la dirección IP antigua se mantiene.
- Custom: Permite asignar una dirección IP específica en la política, para ello aparecerá un cuadro de texto al escoger esta opción.
Se debe ajustar el número de puerto (22 por defecto) al utilizado por el dispositivo a monitorizar. En el campo Credential identifier solamente se podrán utilizar credenciales de tipo personalizado.
Crear un Web module
Elijase la opción Web module → Create. Se configuran los campos del Módulo y se accede al apartado de Web checks.
Dependiendo del tipo de módulo elegido, el cual depende del chequeo correspondiente (campo Web Checks), se deberán configurar los umbrales e incluso el tipo de autentificación, credenciales, etcétera. Para guardar se utiliza de nuevo el botón Create.
En el caso de los Módulos Web no existen componentes.
Crear un Prediction module
Para crear un módulo de tipo predictivo tómese la opción Prediction module → Create.
En la lista Source module se pueden escoger los módulos de la misma política (exceptuando si se elige Service) como fuente de datos para calcular la predicción. En la lista Module type se debe elegir el tipo de módulo de acorde con la selección hecha. Para mayores detalles consúltese el tema Inteligencia Artificial.
Las predicciones se realizan sobre datos numéricos, téngase en cuenta que algunos módulos como los de tipo web pueden devolver datos de texto, con lo cual nunca se podrá realizar predicción alguna.
Crear un Plugin module
Se elige la opción Plugin module → Create. Se introduce el nombre y se disponen de dos maneras de elegir plugin:
- Mediante la lista Using network component la cual automáticamente configura nombre y tipo de módulo (y el plugin en sí mismo).
- Por medio de la lista Plugin y se deberá escoger en Module type un elemento que se corresponda con el plugin seleccionado.
En ambos casos se deben rellenar los campos particulares del plugin elegido (se recomienda leer la ayuda incorporada en los que trae PFMS al ser instalado) y los umbrales a monitorizar para el cambio de estado del futuro módulo creado por la política.
Los macros se utilizan para configurar parámetros dinámicos, tal como la dirección IP de un Agente con _address_, etcétera.
Una vez se hayan rellenado todos los campos, se pulsa en el botón Create para guardar el nuevo módulo de la política de monitorización.
Crear un API module
En este caso se carece de un componente de red por lo que su configuración se debe realizar según se indica en el tema Monitorización API.
Módulos de inventario
En una política también se pueden crear Módulos de inventario, escogiendo uno de la lista de los disponibles en el sistema, un intervalo y las credenciales.
Al igual que con el resto de elementos de las políticas de monitorización, si se elimina un módulo de inventario aparecerá tachado y en lugar del botón de eliminado aparecerá un botón para deshacer la acción.
Para más información acerca de añadir Módulos de inventario remoto se puede consultar “Módulos de inventario”.
Estados de módulo de políticas
Cuando se crea un Módulo a partir de una política aparece referenciado a través del icono de políticas.
Módulos enlazados
Estos Módulos son creados en la política de monitorización y al aplicar la política se crean también en el Agente. Se pueden enlazar y desenlazar Módulos desde la página de configuración del propio Módulo pulsando este botón.
Módulos no enlazados
Los Módulos no enlazados son los que pertenecen a una política pero que no son sensibles a los cambios que se realicen en ella. Pueden ser útiles porque permiten establecer excepciones individuales a Módulos pertenecientes a una política. De esta manera se puede personalizar un Módulo de un Agente determinado dentro de una política sin sacarlo de ella.
Los cambios en las políticas serán aplicados solamente cuando el Módulo vuelva a estar enlazado.
Módulos adoptados
Estos Módulos fueron creados en la política con el mismo nombre de un Módulo ya existente en el Agente. Al aplicar la política Pandora FMS se usarán los datos del Módulo existente en lugar de crear un nuevo Módulo y seguirá gestionándose desde el Agente.
- A este tipo de Módulos no les afectan los cambios que se realicen en las políticas.
- Al borrar una política de monitorización los Módulos adoptados no son borrados de los Agentes.
Módulos adoptados enlazados
Se puede enlazar un Módulo adoptado para hacer uso de la definición establecida en la política de monitorización en lugar de la local. De esta forma, al gestionar el Módulo desde la política, cuando realice un cambio este módulo cambia.
Cuando se elimina un Agente de una política, los Módulos enlazados son eliminados y se mantendrán los Módulos adoptados y los Módulos adoptados enlazados.
Alertas
Añadir alertas
Para añadir una alerta se asocia una de las plantillas de alerta Alert template, definida previamente con un Módulo perteneciente a la política, y luego se hace clic en el botón Add para finalizar.
Modificar Alertas
Se pueden añadir acciones, poner en espera (standby) o desactivar una alerta. Si se desea cambiar el Módulo o la plantilla se debe borrar y crear una nueva alerta.
Borrar Alertas
Para eliminar la alerta de la política y quitarla de la configuración de los Agentes se debe pulsar el icono de la papelera que se encuentra a la derecha de la alerta. Al hacerlo, la alerta permanecerá en la lista pero con el nombre tachado y el botón de la papelera se convertirá en un botón para deshacer la eliminación.
Alertas Externas
Las Alertas Externas permiten enlazar alertas con Módulos de Agentes que no están en la lista de Módulos de la política de monitorización. Es muy útil para asignar alertas solamente a algunos Módulos de Agente y no a todos ellos.
Añadir Alertas Externas
Para crear una Alerta Externa se debe rellenar el siguiente formulario:
Esta funcionalidad está disponible tanto en Command Center (Metaconsola) como en los nodos.
Modificar Alertas Externas
La única edición permitida es el agregado o borrado de acciones de la alerta externa. Para otros cambios se deberá borrar y crear de nuevo.
Borrar Alertas Externas
Para eliminar la Alerta Externa de la política y quitarla de la configuración de los Agentes se pulsa en el icono de la papelera que se encuentra a la derecha de la Alerta Externa.
El sistema de borrado es igual que el de las alertas normales; no se hará efectivo hasta que se aplique la política “Queue”.
Alertas externas desde varias políticas
Uno o varios módulos pueden tener diferentes acciones desde diferentes políticas de monitorización.
Esta característica está también en Command Center (Metaconsola).
Plugins de agente
El modo de añadir plugins en políticas es exactamente igual a como se realiza en un Agente. Puede consultar el apartado “Plugins en EndPoints” para más información.
Para que un plugin de Agente pueda ser aplicado por una política, el plugin debe existir en la ruta especificada dentro del Agente.
File Integrity Monitoring
Para EndPoints versión 784 o posterior.
Complementando la Monitorización SIEM se dispone de la funcionalidad File Integrity Monitoring (FIM) aplicada a políticas, la cual permite llevar control de la integridad de cada fichero importante según cada sistema operativo.
Colecciones de ficheros
File collections son recursos utilizados para desplegar de forma masiva los scripts o plugins para luego ser utilizados en EndPoints, Políticas de monitorización sobre agentes y en los Satellite servers.
Al editar una política de monitorización y hacer clic en la pestaña Collections se mostrará un listado con las colecciones disponibles. Se podrán agregar o remover para luego aplicar la Queue de cambios.
Module log collection
Antes de utilizar el asistente Module log collection se debe haber configurado previamente la recolección de logs. Si se agregan módulos de tipo Windows event channel se debe verificar que la política de monitorización sea destinada a EndPoints de tipo MS Windows®.
Gestión de políticas desde el Command Center
Es posible gestionar políticas desde el Command Center (Metaconsola). El proceso consiste en repartir la información a todos los nodos para que cada uno de los servidores se encargue de aplicarlas. Este reparto de información es complejo, ya que es importante que todos los nodos dispongan de los mismos datos que el Command Center.














