Secret Net LSP
Данное руководство содержит инструкции по настройке отправки событий в систему R-Vision SIEM из продукта Secret Net LSP.
События Secret Net LSP
Подробная информация о записываемых событиях приведена в документации Secret Net LSP. |
Secret Net LSP записывает события в две базы данных: Системная и БД аудита.
Syslog читает события только из системной БД, поскольку журналы в БД аудита зашифрованы. Правило, указанное в данной инструкции, нормализует только события из системной БД, которые относятся к следующим типам:
-
Аутентификация через графический интерфейс или SSH;
Сбор событий из БД аудита осуществляется посредством сервера безопасности Secret Net Studio, под управлением которого может находиться Secret Net LSP.
Настройка источника для отправки событий в R-Vision SIEM
Для отправки событий Secret Net LSP в R-Vision SIEM:
-
Откройте файл
/opt/secretnet/etc/syslog-ng/syslog-ng.conf
:sudo nano /opt/secretnet/etc/syslog-ng/syslog-ng.conf
-
Дополните файл строками:
-
Для передачи событий по протоколу UDP:
destination rcollector { udp("<ip-адрес коллектора>" port(<слушаемый порт>));};
-
Для передачи событий по протоколу TCP:
destination rcollector { tcp("<ip-адрес коллектора>" port(<слушаемый порт>) log-fifo-size(1000));};
Сохраните изменения:
log { source(src_main); destination(rcollector);};
-
-
Перезагрузите рабочую станцию.
Настройка интеграции с R-Vision SIEM
Для получения событий аудита c Secret Net LSP необходимо настроить следующий конвейер:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Тип точки входа — Syslog;
-
Название — любое понятное.
-
Порт точки входа и Протокол — в соответствии с настройками на стороне syslog-сервера.
-
-
Добавьте Нормализатор с правилом Security Code Secret Net LSP (идентификатор RV-N-108) Соедините нормализатор с точкой входа.
-
Добавьте элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера
При успешном включении в выбранном хранилище появятся события Secret Net LSP.
Таблицы маппинга
Поле события | Значение поля |
---|---|
|
"Код Безопасности" |
|
"Secret Net LSP" |
|
|
|
Сообщение, приведенное к человекопонятному виду. Подробности см. в следующих таблицах. |
|
|
|
|
|
|
|
|
|
|
|
"success" либо "failure" |
|
|
Поле события | Значение поля |
---|---|
|
Сообщение, приведенное к человекопонятному виду + |
|
Извлекается из поля |
|
Извлекается из поля |
Поле события | Значение поля |
---|---|
|
"root session closed|opened" |
|
Извлекается из поля |
Поле события | Значение поля | Для плагинов | Для аутентификации (token_mgr) |
---|---|---|---|
|
Сообщение, приведенное к человекопонятному виду + |
Сообщение, приведенное к человекопонятному виду + |
|
|
"setting policy" |
||
|
Извлекается из поля |
||
|
"plugin" либо "settings policy" |
||
|
|
||
|
|
||
|
"Новое значение параметра" |
Поле события | Значение поля |
---|---|
|
Сообщение, приведенное к человекопонятному виду + |
|
"add new rule", "object set on audit" или "deleted rule" |
|
Извлекается из поля |
|
Извлекается из поля |
Поле события | Значение поля |
---|---|
|
Сообщение, приведенное к человекопонятному виду + |
|
"backup not found" либо "backup setting" |
|
Извлекается из поля |
|
"backup id" |
Поле события | Управление журналами (all) | Управление журналами (содержит before/after) | Управление журналами (содержит from-to) | Запрос журналов |
---|---|---|---|---|
|
Сообщение, приведенное к человекопонятному виду + |
Сообщение, приведенное к человекопонятному виду + |
Сообщение, приведенное к человекопонятному виду + |
Сообщение, приведенное к человекопонятному виду + |
|
|
event log query |
||
|
|
Извлекается из поля |
||
|
"preposition" |
"from time" |
||
|
|
Извлекается из поля |
||
|
"time" |
"to time" |
||
|
Извлекается из поля |
|||
|
"database type" |
|||
|
|
|
|
Поле события | Значение поля |
---|---|
|
Сообщение, приведенное к человекопонятному виду + |
|
Извлекается из поля |
|
"Firewall rule id" |
|
(кроме случаев, когда поле Извлекается из поля |
|
(кроме случаев, когда поле "Rule parameters" |
|
Извлекается из поля |
Поле события | Значение поля |
---|---|
|
"Рабочая станция разблокирована|заблокирована" |