PT Sandbox
Данное руководство описывает процесс настройки сбора и отправки событий Positive Technologies Sandbox (PT Sandbox) в R-Vision SIEM.
Настройка сбора событий на стороне источника
Для настройки отправки событий PT Sandbox выполните следующие шаги:
-
В главном меню перейдите в раздел Система → Основные параметры.
-
В группе параметров Отправка сообщений в системный журнал по протоколу syslog включите отправку сообщений.
-
В полях формы Сервер системного журнала введите IP-адрес или полное доменное имя (FQDN) и порт централизованного syslog-сервера, с которого будет осуществляться отправка сообщений в SIEM.
-
Выберите транспортный протокол — TCP или UDP.
-
Нажмите на кнопку Сохранить. Изменения будут применены в течение нескольких минут.
Настройка интеграции с R-Vision SIEM
Для интеграции источника с R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте в конвейер элемент Точка входа со следующими параметрами:
-
Тип точки входа — Syslog;
-
Порт точки входа — в соответствии с настройками на стороне PT Sandbox;
-
Протокол — TCP.
-
-
Соедините с точкой входа Нормализатор с добавленным правилом нормализации с ID
RV-N-98
. -
Соедините с нормализатором конечную точку типа Хранилище событий.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера
Таблицы маппинга
Поле модели событий | Значение |
---|---|
|
Positive Technologies |
|
Sandbox |
|
|
|
|
|
Время регистрации |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Адресаты |
|
|
|
Тема письма |
|
Тема письма |
|
Клиент |
|
Описание |
Поле модели событий | Значение |
---|---|
|
Источник |
|
|
|
|
|
Назначение |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Состояние записи файла |
Поле модели событий | Значение |
---|---|
|
Источник |
|
|
|
|
|
Назначение |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Состояние записи файла |
Поле модели событий | Значение |
---|---|
|
Источник |
|
|
|
|
|
Назначение |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Состояние записи файла |
Поле модели событий | Значение |
---|---|
|
|
|
Код ответа |
|
Code |
|
Клиент |
|
|
|
|
|
|
|
|
|
IP-адрес ICAP-клиента |
|
IP-адрес ICAP-клиента |
|
|
|
Порт ICAP-клиента |
|
|
|
|
|
|
|
Сервер |
Поле модели событий | Значение |
---|---|
|
|
|
Клиент |
|
|
|
Пользователь |
|
|
Поле модели событий | Значение |
---|---|
|
Архив/Файл/Email |
Поле модели событий | Значение |
---|---|
|
|
|
Версия антивируса |
|
Причина |
|
Антивирус ПО |
|
Время последнего обновления баз антивируса |
|
Время последнего обновления баз антивируса, который сканировал файл |
|
Важность |
|
Семейство угроз |
|
Семейство угроз |
|
Действие |
|
Success/Failure |
|
Состояние сканирования |
|
Состояние сканирования |
Поле модели событий | Значение |
---|---|
|
|
|
Версия антивируса |
|
Причина |
|
Антивирус ПО |
|
Время последнего обновления баз антивируса |
|
Время последнего обновления баз антивируса, который сканировал файл |
|
Важность |
|
Классификация угрозы |
|
Классификация угрозы |
|
Действие |
|
Success/Failure |
|
Состояние сканирования |
|
Состояние сканирования |
Поле модели событий | Значение |
---|---|
|
|
|
Версия антивируса |
|
Причина |
|
Антивирус ПО |
|
Время последнего обновления баз антивируса |
|
Время последнего обновления баз антивируса, который сканировал файл |
|
Важность |
|
Семейство угроз |
|
Семейство угроз |
|
Действие |
|
Success/Failure |
|
Состояние сканирования |
|
Состояние сканирования |
Поле модели событий | Значение |
---|---|
|
|
|
Версия антивируса |
|
Антивирус ПО |
|
Время последнего обновления баз антивируса |
|
Время последнего обновления баз антивируса, который сканировал файл |
|
Классификация угрозы |
|
Классификация угрозы |
Поле модели событий | Значение |
---|---|
|
Важность |
|
Семейство угроз |
|
Семейство угроз |