Microsoft IIS

Данное руководство описывает процесс настройки сбора и отправки событий Microsoft IIS (Internet Information Services) в R-Vision SIEM.

Настройка интеграции с R-Vision SIEM

Для интеграции источника с R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Тип точки входа: R-Vision Endpoint.

    • Порт точки входа: в соответствии с настройками на стороне сервера.

  3. Добавьте на конвейер элемент Нормализатор с правилом Microsoft IIS. Соедините нормализатор с точкой входа.

  4. Добавьте на конвейер элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.

  5. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

microsoft iis pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft IIS.

Найти события Microsoft IIS в хранилище можно по следующему фильтру:

dproduct = "Microsoft-Windows-IIS-Logging"
Пример настройки фильтра

microsoft iis events search

Настройка журналирования Microsoft IIS

В настоящем руководстве рассматривается передача событий с помощью продукта R-Vision Endpoint.

Включите логирование событий Microsoft через Event Viewer:

  1. В дереве навигации перейдите по пути Microsoft → Windows → IIS Logging → Logs.

  2. Выполните команду Enable Log в контекстном меню. Журналирование настроено.

  3. Установите на узле агент R-Vision Endpoint.

Настройка R-Vision Endpoint

  1. В веб-интерфейсе управления R-Vision Endpoint создайте группу и добавьте в неё узел, на котором установлен агент.

  2. В созданной группе узлов в секции Чтение файлов/выполнение команд нажмите на кнопку Добавить.

  3. В выпадающем списке Тип журнала выберите eventchannel.

  4. В поле Путь введите Microsoft-Windows-IIS-Logging/Logs.

  5. Нажмите на кнопку Сохранить и применить.

  6. Дождитесь применения политики группы на узле. Сбор событий настроен.

Таблица маппинга

Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.