S-Terra Gate 4.3
Данное руководство описывает процесс настройки отправки событий логирования в R-Vision SIEM, а также получения событий аудита c ViPNet Coordinator 4.
Настройка сбора событий на стороне источника
Для настройки отправки событий логирования в SIEM выполните следующие шаги:
-
Откройте Cisco-like консоль источника.
-
Перейдите в режим администрирования:
enable
-
Перейдите в режим конфигурации:
configure terminal
-
Включите логирование и установите уровень логирования:
logging on logging trap debugging
-
Настройте службу отправки. Для этого выполните следующие команды в командной строке источника:
log_mgr set-syslog -y enable -a <siem-collector-ip> -f local7 log_mgr set -l debug
Здесь:
-
<siem-collector-ip>
— IP-адрес коллектора SIEM.
-
-
Установите предподготовленные (изначально имеющиеся в источнике) конфигурационные файлы логирования:
log_mgr set -e /opt/VPNagent/etc/msg_grpCERTS.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpKERNEL.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpLDAP.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpPOLICY.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpSYSTEM.ini -f
Настройка службы rsyslog
-
Откройте файл
/etc/rsyslog.conf
. -
Добавьте в файл следующую строку:
local7.* @<siem-collector-ip><port>
Здесь:
-
<siem-collector-ip>
— IP-адрес коллектора SIEM, указанный при настройке источника. -
<port>
— порт точки входа Syslog в конвейере SIEM — любой свободный порт больше 30000.
-
-
Перезапустите службу
rsyslog
:systemctl restart rsyslog.service
Настройка интеграции с R-Vision SIEM
Для интеграции источника с R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте в конвейер элемент Точка входа со следующими параметрами:
-
Тип точки входа — Syslog. Создайте точку входа с указанными параметрами:
-
Порт точки входа — в соответствии с настройками на стороне службы rsyslog.
-
Протокол — UDP.
-
-
Соедините с точкой входа Нормализатор с добавленным правилом нормализации с ID
b4a8c51f-b211-4967-825e-71cf9a3b856a
. -
Соедините с нормализатором конечную точку типа Хранилище событий.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера
Список типов событий
События из S-Terra Gate во внешние системы передаются в формате RFC. Подробная информация о событиях представлена в документе РЛКЕ.00027-01 92 01б "РУКОВОДСТВО АДМИНИСТРАТОРА ПРОТОКОЛИРОВАНИЕ СОБЫТИЙ" от 10.09.2021.
Таблицы маппинга
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
|
Приводится к виду |
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
User created/removed/password changed/privilege changed |
|
user created/removed/password changed/privilege changed |
|
Учетная запись, над которой выполняется операция |
|
Учетная запись, выполняющая операцию |
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|