С-Терра Шлюз 4.3
Данное руководство описывает процесс настройки отправки событий логирования в R-Vision SIEM, а также получения событий аудита С-Терра Шлюз 4.3.
Настройка С-Терра Шлюз 4.3
Для настройки отправки событий логирования в SIEM выполните следующие шаги:
-
Откройте Cisco-like консоль источника.
-
Перейдите в режим администрирования:
enable
-
Перейдите в режим конфигурации:
configure terminal
-
Включите логирование и установите уровень логирования:
logging on logging trap debugging
-
Настройте службу отправки. Для этого выполните следующие команды в командной строке источника:
log_mgr set-syslog -y enable -a <siem-collector-ip> -f local7 log_mgr set -l debug
Здесь
<siem-collector-ip>
— IP-адрес коллектора SIEM. -
Установите предподготовленные (изначально имеющиеся в источнике) конфигурационные файлы логирования:
log_mgr set -e /opt/VPNagent/etc/msg_grpCERTS.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpKERNEL.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpLDAP.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpPOLICY.ini -f log_mgr set -e /opt/VPNagent/etc/msg_grpSYSTEM.ini -f
Настройка службы rsyslog
-
Откройте файл
/etc/rsyslog.conf
. -
Добавьте в файл следующую строку:
local7.* @<siem-collector-ip><port>
Здесь:
-
<siem-collector-ip>
— IP-адрес коллектора SIEM, указанный при настройке источника. -
<port>
— порт точки входа Syslog на конвейере SIEM — любой свободный порт в диапазоне 30000—32767.
-
-
Перезапустите службу
rsyslog
с помощью команды:systemctl restart rsyslog.service
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в соответствии с настройками на стороне службы rsyslog.
-
Протокол: выберите вариант UDP.
-
-
Добавьте на конвейер элемент Нормализатор с правилом S-Terra Gate ST 4.3 (идентификатор правила: RV-N-106).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:
После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события С-Терра Шлюз 4.3.
Найти события С-Терра Шлюз 4.3 в хранилище можно по следующему фильтру:
|
Типы обрабатываемых событий
События из С-Терра Шлюз 4.3 во внешние системы передаются в формате RFC. Подробная информация о событиях представлена в документе РЛКЕ.00027-01 92 01б "РУКОВОДСТВО АДМИНИСТРАТОРА ПРОТОКОЛИРОВАНИЕ СОБЫТИЙ" от 10.09.2021.
Таблицы маппинга
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
|
Приводится к виду |
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
User created/removed/password changed/privilege changed |
|
user created/removed/password changed/privilege changed |
|
Учетная запись, над которой выполняется операция |
|
Учетная запись, выполняющая операцию |
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|
Поле модели событий | Значение |
---|---|
|
|
|
|
|
|
|
|
|
|