Microsoft ADDS
Данное руководство описывает процесс настройки сбора и отправки событий Microsoft ADDS (Active Directory Domain Services) в R-Vision SIEM.
Настройка Microsoft ADDS
В настоящем руководстве рассматривается передача событий с помощью продукта R-Vision Endpoint.
Для настройки передачи событий выполните следующие шаги:
Настройка журналирования Microsoft ADDS
Чтобы настроить журналирование, включите логирование событий Microsoft через редактирование реестра, для этого:
-
Используйте комбинацию клавиш WIN+R.
-
В открывшемся окне введите команду
regedit
и нажмите на кнопку OK. -
В дереве навигации перейдите по пути
Computer\ HKEY_LOCAL_MACHINE\SYSTEM \CurrentControlSet\Services\NTDS\Diagnostics
. -
Укажите следующие значения для полей 15 Field Enginering, 15 LDAP Interface Events, 16 LDAP Interface Events, 8 Directory Access:
-
Value Data: 5.
-
Base: Hexadecimal.
-
-
Установите на узле агент R-Vision Endpoint. Инструкции по работе с агентами R-Vision Endpoint представлены по ссылке.
Посмотреть логируемые события можно в Event Viewer\Windows Logs\Applications and Services Logs\Directory Service .
|
Настройка в R-Vision Endpoint
Для настройки передачи событий в R-Vision Endpoint:
-
В веб-интерфейсе управления R-Vision Endpoint создайте группу, нажав на копку Создать группу (
) в разделе Агенты.
-
Введите имя группы и нажмите на кнопку Создать (
).
-
Добавьте узел, на котором установлен агент, для этого:
-
Перейдите в раздел Агенты.
-
Установите флажок напротив нужного вам хоста.
-
Нажмите на кнопку
.
-
Выберите созданную ранее группу в выпадающем списке и нажмите на кнопку Добавить (
).
-
-
Перейдите в раздел Политика.
-
В секции Чтение файлов/выполнение команд нажмите на кнопку Настроить (
).
-
Нажмите на кнопку Добавить (
).
-
В выпадающем списке Тип журнала выберите вариант eventchannel, а в поле Путь введите "Directory Service".
-
Нажмите на кнопку Сохранить (
) в окне редактирования конфигурации.
-
Нажмите на кнопку Сохранить и применить (
) в разделе Политика.
-
Дождитесь применения политики группы на узле.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Ресурсы → Коллекторы и создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Тип точки входа: R-Vision Endpoint.
-
Порт точки входа: в соответствии с настройками на стороне сервера.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft AD Directory Services (идентификатор правила: RV-N-147).
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:
После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft ADDS.
Найти события Microsoft ADDS в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.