R-Vision TDP

Данное руководство описывает процесс настройки сбора и отправки событий R-Vision Threat Deception Platform (R-Vision TDP) в R-Vision SIEM.

Настройка R-Vision TDP

Для настройки отправки событий выполните следующие действия:

  1. Войдите в веб-интерфейс R-Vision TDP.

  2. Перейдите в раздел Настройки → Интеграции → Syslog.

  3. В открывшейся вкладке нажмите кнопку Добавить.

  4. В текущем окне заполните параметры интеграции:

    • Адрес сервера — IP-адрес или FQDN ноды кластера R-Vision SIEM.

    • Порт — порт Syslog-сервера.

    • Протокол — сетевой протокол (tcp или upd).

  5. Нажмите на кнопку Далее.

    rvision tdp syslog adding parameters

  6. Выберите типы событий для отправки.

  7. Нажмите на кнопку Добавить.

    rvision tdp syslog adding events

Если настройка на стороне TDP проведена корректно, в разделе Syslog отобразится добавленная вами интеграция.

rvision tdp syslog result

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Тип точки входа: Syslog.

    • Порт точки входа и протокол: в соответствии с настройками на стороне R‑Vision Threat Deception Platform.

  3. Добавьте на конвейер элемент Нормализатор с правилом R‑Vision Threat Deception Platform (идентификатор правила: RV-N-102). Соедините нормализатор с точкой входа.

  4. Добавьте на конвейер элемент Конечная точка типа Хранилище событий. Соедините конечную точку с нормализатором.

  5. Сохраните и установите конфигурацию конвейера.

    Пример конфигурации конвейера:

    r vision tdp pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события R-Vision TDP.

Найти события R‑Vision TDP в хранилище можно по следующему фильтру:

dproduct = "TDP"