PT Sandbox

Данное руководство описывает процесс настройки сбора и отправки событий Positive Technologies Sandbox (PT Sandbox) в R-Vision SIEM.

Настройка сбора событий на стороне источника

Для настройки отправки событий PT Sandbox выполните следующие шаги:

  1. В главном меню перейдите в раздел Система → Основные параметры.

  2. В группе параметров Отправка сообщений в системный журнал по протоколу syslog включите отправку сообщений.

  3. В полях формы Сервер системного журнала введите IP-адрес или полное доменное имя (FQDN) и порт централизованного syslog-сервера, с которого будет осуществляться отправка сообщений в SIEM.

  4. Выберите транспортный протокол — TCP или UDP.

  5. Нажмите на кнопку Сохранить. Изменения будут применены в течение нескольких минут.

Настройка интеграции с R-Vision SIEM

Для интеграции источника с R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте в конвейер элемент Точка входа со следующими параметрами:

    1. Тип точки входа — Syslog;

    2. Порт точки входа — в соответствии с настройками на стороне PT Sandbox;

    3. Протокол — TCP.

  3. Соедините с точкой входа Нормализатор с добавленным правилом нормализации с ID RV-N-98.

  4. Соедините с нормализатором конечную точку типа Хранилище событий.

  5. Сохраните и установите конфигурацию конвейера.

    Пример конфигурации конвейера

    pt sandbox pipeline scheme

Таблицы маппинга

Таблица 1. Общий маппинг
Поле модели событий Значение

dvendor

Positive Technologies

dproduct

Sandbox

dvchost

.raw.hostname

cat

category

rt

Время регистрации

sourceServiceName

.raw.message.entry_point_id

externalId

.raw.message.scan_id

fileHash

file.md5

fileType

file.mime_type

filePath

.raw.message.src_file_info.url

fname

file.name

fsize

file.size

duser

Адресаты

suser

email.from_address.address

cs1

Тема письма

cs1Label

Тема письма

src

Клиент

msg

Описание

Таблица 2. files_inbox.start
Поле модели событий Значение

src

Источник

proto

.raw.message.proto

spt

meta.src.port

dst

Назначение

dpt

meta.dst.port

requestClientApplication

meta.http.user_agent

request

meta.http.uri

objName

meta.filename

objType

meta.magic

objPath

meta.file_id

cs2

meta.state

cs2Label

Состояние записи файла

Таблица 3. dpi.start
Поле модели событий Значение

src

Источник

proto

.raw.message.proto

spt

meta.src.port

dst

Назначение

dpt

meta.dst.port

requestClientApplication

meta.http.user_agent

request

meta.http.uri

objName

meta.filename

objType

meta.magic

objPath

meta.file_id

cs2

meta.state

cs2Label

Состояние записи файла

Таблица 4. files_monitor.start
Поле модели событий Значение

src

Источник

proto

.raw.message.proto

spt

meta.src.port

dst

Назначение

dpt

meta.dst.port

requestClientApplication

meta.http.user_agent

request

meta.http.uri

objName

meta.filename

objType

meta.magic

objPath

meta.file_id

cs2

meta.state

cs2Label

Состояние записи файла

Таблица 5. icap.start
Поле модели событий Значение

suser

request.client_username

cs1

Код ответа

cs1Label

Code

src

Клиент

requestClientApplication

request.http.http_request.user_agent

request

request.http.http_request.url

objType

request.method

objPath

request.url

c6a1

IP-адрес ICAP-клиента

c6a1Label

IP-адрес ICAP-клиента

cn1

.raw.message.client.port

cn1Label

Порт ICAP-клиента

name

request.http.direction

requestMethod

request.http.http_request.method

reason

request.http.http_response.reason

dhost

Сервер

Таблица 6. user_scan.start
Поле модели событий Значение

suser

.raw.message.user.login

src

Клиент

requestClientApplication

.raw.message.http.user_agent

suid

Пользователь

sourcePersonUserName

.raw.message.user.name

Таблица 7. scan_machine.new_object
Поле модели событий Значение

name

Архив/Файл/Email

Таблица 8. scan_machine.file_result.av
Поле модели событий Значение

cs2

.raw.message.engine_version

cs2Label

Версия антивируса

reason

Причина

app

Антивирус ПО

deviceCustomDate1

Время последнего обновления баз антивируса

deviceCustomDate1Label

Время последнего обновления баз антивируса, который сканировал файл

severity

Важность

cs3

Семейство угроз

cs3Label

Семейство угроз

act

Действие

outcome

Success/Failure

cs4

Состояние сканирования

cs4Label

Состояние сканирования

Таблица 9. scan_machine.file_result.melded
Поле модели событий Значение

cs2

.raw.message.engine_version

cs2Label

Версия антивируса

reason

Причина

app

Антивирус ПО

deviceCustomDate1

Время последнего обновления баз антивируса

deviceCustomDate1Label

Время последнего обновления баз антивируса, который сканировал файл

severity

Важность

cs3

Классификация угрозы

cs3Label

Классификация угрозы

act

Действие

outcome

Success/Failure

cs4

Состояние сканирования

cs4Label

Состояние сканирования

Таблица 10. scan_machine.final_result
Поле модели событий Значение

cs2

.raw.message.engine_version

cs2Label

Версия антивируса

reason

Причина

app

Антивирус ПО

deviceCustomDate1

Время последнего обновления баз антивируса

deviceCustomDate1Label

Время последнего обновления баз антивируса, который сканировал файл

severity

Важность

cs3

Семейство угроз

cs3Label

Семейство угроз

act

Действие

outcome

Success/Failure

cs4

Состояние сканирования

cs4Label

Состояние сканирования

Таблица 11. av.update
Поле модели событий Значение

cs2

.raw.message.engine_version

cs2Label

Версия антивируса

app

Антивирус ПО

deviceCustomDate1

Время последнего обновления баз антивируса

deviceCustomDate1Label

Время последнего обновления баз антивируса, который сканировал файл

cs3

Классификация угрозы

cs3Label

Классификация угрозы

Таблица 12. retro.artifact_verdict_changed
Поле модели событий Значение

severity

Важность

cs3

Семейство угроз

cs3Label

Семейство угроз