Kaspersky Security Center сбор в CEF формате
Предварительные требования
-
Лицензии: Kaspersky Endpoint Security (расширенная) или Kaspersky Symphony (сбор событий в формате CEF)
Настройка Security Center
Для пересылки событий, зарегистрированных Kaspersky Security Center, в R-Vision SIEM в формате CEF выполните следующие действия:
-
Откройте консоль управления KSC и выберите сервер администрирования.
-
Из выпадающего списка Настроить параметры уведомлений и экспорта событий выберите Настроить экспорт в SIEM-систему.
-
В раскрывшемся окне укажите следующие параметры:
-
SIEM-система: ArcSight (CEF-формат).
-
Адрес сервера SIEM-системы: Адрес коллектора
-
Порт сервера: Порт точки входа в конвейере.
-
-
Сохраните изменения, нажав ОК.
Настройка в R-Vision SIEM
Общий вид рабочего конвейера для обеспечения получения и отображения событий:
Для сбора событий KSC в формате CEF настройте следующий конвейер:
-
Добавьте точку входа со следующими параметрами:
-
Тип точки входа: Socket.
-
Название: произвольное, понятное.
-
Порт точки входа: произвольный больше 30000.
-
-
Добавьте VRL-трансформацию со следующим содержимым:
.dvendor = "Kaspersky" .dproduct = "KSC"
-
Добавьте нормализатор с правилом "Kaspersky Security Center CEF".
-
Добавьте конечную точку типа Хранилище событий.
-
Установите конфигурацию конвейера.
Если настройка выполнена корректно, в хранилище начнут поступать события KSC.
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.