Veeam Backup
Данное руководство описывает процесс отправки событий Veeam Backup в R-Vision SIEM.
Настройка Veeam Backup
Настройка журналирования
Программное обеспечение Veeam Backup пишет события в журнал Veeam Backup, находящийся в каталоге C:\Windows\System32\winevt\Logs\Veeam Backup
.
Перед подключением сбора логов с сервера Veeam Backup под управлением ОС Windows Server, начиная с Windows Server 2012 R2, необходимо установить и настроить клиентскую часть решения R-Point (далее — агент) согласно руководству пользователя продукта R-Point. Все дальнейшие настройки производятся в веб-консоли сервера управления R-Point (далее — менеджер).
Настройка политики сбора в менеджере R-Point
После установки агента на станции и настройки его взаимодействия с менеджером в веб-консоли управления менеджера R-Point отобразится подключенная станция.
В веб-консоли управления менеджера создайте отдельную политику или дополните существующую. При дополнении существующей политики добавьте в нее сервер бэкапов, а в параметре Чтение файлов / выполнение команд (Linux / Windows / MacOS) укажите журнал Veeam Backup типа eventlog.
Настройка интеграции с R-Vision SIEM
В R-Vision SIEM уже должен быть настроен конвейер с точкой входа типа R-Vision Endpoint.
Для настройки интеграции продуктов R-Vision SIEM и R-Vision Endpoint обратитесь к документации продукта R-Vision SIEM. |
Для настройки обработки событий Veeam Backup в R-Vision SIEM:
-
В интерфейсе R-Vision SIEM откройте конвейер с настроенной точкой входа типа R-Vision Endpoint.
-
В элементе Нормализатор, отвечающем за обработку событий от R-Vision Endpoint, добавьте правило нормализации Veeam Software Veeam Backup (идентификатор правила: RV-N-122).
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:
После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением Veeam Backup.
Найти события хоста под управлением Veeam Backup в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.