Системные журналы Linux
Данное руководство описывает процесс отправки событий из журналов ОС семейства Linux в R-Vision SIEM с помощью продукта R-Vision Endpoint.
Здесь и далее под ОС Linux подразумевается любой современный дистрибутив операционной системы на базе ядра Linux. |
Настройка ОС Linux
Настройка сбора событий с ОС Linux с помощью продукта R-Vision Endpoint включает установку агента R-Vision Endpoint на конечное устройство и конфигурирование политики.
Установка агента
Для установки агента обратитесь к документации продукта R-Vision Endpoint. |
После установки агента на станцию и настройки его связи с менеджером R-Vision Endpoint, в веб-интерфейсе управления менеджера R-Vision Endpoint появится информация о подключенной станции.
По умолчанию добавленный хост входит в группу default.

Настройка политики
Для сбора событий с узлов ОС Linux необходимо создать новую группу и добавить в нее узел под управлением ОС Linux.
Создание новой группы
Для создания новой группы:
-
В главном меню перейдите в раздел Политика.
-
Нажмите Создать группу и введите название группы.
-
Из выпадающего списка Группа сбора данных выберите созданную группу.
-
Переведите следующие переключатели в активное положение:
-
Вход/выход пользователей;
-
Создание процессов;
-
Добавление или изменение сервисов;
-
Управление пользователями.
-
-
Если требуется подключение журналов ОС, выполните следующие действия:
-
В разделе Чтение файлов/выполнение команд нажмите Настроить.
-
Выберите тип журнала syslog для любых журналов, которые пишет служба syslog на хосте.
-
Выберите тип журнала auditd, если формат записей в журнале соответствует формату журнала audit.log службы Auditd.
-
Настройка интеграции с R-Vision SIEM
В R-Vision SIEM уже должен быть настроен конвейер с точкой входа типа R-Vision Endpoint.
Для настройки интеграции продуктов R-Vision SIEM и R-Vision Endpoint обратитесь к документации продукта R-Vision SIEM. |
Для настройки обработки событий ОС Linux в R-Vision SIEM:
-
В интерфейсе R-Vision SIEM откройте конвейер с настроенной точкой входа типа R-Vision Endpoint.
-
В элементе Нормализатор, отвечающем за обработку событий от R-Vision Endpoint, добавьте правило нормализации "Linux Rpoint" (идентификатор правила: RV-N-57).
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки политики сбора и передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением ОС Linux.
Найти события хоста под управлением ОС Linux в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.