VMware Horizon

Данное руководство описывает процесс настройки сбора и отправки событий платформы виртуализации рабочих мест VMWare Horizon в R-Vision SIEM.

Настройка сбора событий на стороне источника

Настройка подсистемы журналирования

Чтобы настроить подсистему журналирования событий в VMware Horizon, выполните следующие шаги:

  1. Перейдите в раздел Event Configuration.

  2. На вкладке Event Database нажмите на кнопку Edit.

  3. Введите данные базы для сохранения событий:

    EditEventDatabase

  4. Нажмите на кнопку OK. Логирование настроено.

Настройка отправки событий в SIEM на стороне источника

Для того чтобы настроить отправку событий в SIEM через веб-интерфейс VMware Horizon, выполните следующие шаги:

  1. Перейдите в раздел Event Configuration.

  2. На вкладке Syslog нажмите на кнопку Add.

  3. В открывшемся окне укажите адрес и порт syslog-сервера:

    1. В поле Server Address введите IP-адрес централизованного syslog-сервера, с которого будет осуществляться отправка сообщений в SIEM.

    2. В поле UDP Port введите 514.

      AddSyslogServer

  4. Нажмите на кнопку OK. Отправка событий в SIEM на стороне источника настроена.

Настройка syslog-сервера

Для настройки syslog-сервера выполните следующие шаги:

  1. Откройте конфигурационный файл rsyslog (/etc/rsyslog.conf или /etc/rsyslog.d/).

  2. Добавьте правило обработки CEF-сообщений:

    if $hostname == 'vmware.horizon.com' then {
      action(type="omfwd" Target="siem.com" Port="<port>" Protocol="tcp")
      stop
    }

    Здесь:

    • <port> — порт точки входа Syslog в конвейере SIEM — любой свободный порт больше 30000.

  3. Перезапустите rsyslog для применения изменений:

    sudo systemctl restart rsyslog

Настройка интеграции с R-Vision SIEM

Для интеграции источника с R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте в конвейер элемент Точка входа со следующими параметрами:

    1. Тип точки входа — Syslog.

    2. Порт точки входа — в соответствии с настройками на стороне syslog-сервера.

    3. Протокол — TCP.

  3. Добавьте VRL-трансформацию:

    .dproduct="Horizon"
  4. Соедините с VRL-трансформацией Нормализатор с добавленным правилом для VMware Horizon.

  5. Соедините с нормализатором конечную точку типа Хранилище событий.

  6. Сохраните и установите конфигурацию конвейера.

    Пример конфигурации конвейера

    VMWareHorizonPipelineScheme

Список типов событий

Описание событий доступно на GitHub.