Veeam Backup

Настройка Veeam Backup

Настройка журналирования

Программное обеспечение Veeam Backup пишет события в журнал Veeam Backup, находящийся в каталоге C:\Windows\System32\winevt\Logs\Veeam Backup.

Перед подключением сбора логов с сервера Veeam Backup под управлением ОС Windows Server, начиная с Windows Server 2012 R2, необходимо установить и настроить клиентскую часть решения R-Point (далее — агент) согласно руководству пользователя продукта R-Point. Все дальнейшие настройки производятся в веб-консоли сервера управления R-Point (далее — менеджер).

Настройка политики сбора в менеджере R-Point

После установки агента на станции и настройки его взаимодействия с менеджером в веб-консоли управления менеджера R-Point отобразится подключенная станция.

В веб-консоли управления менеджера создайте отдельную политику или дополните существующую. При дополнении существующей политики добавьте в нее сервер бэкапов, а в параметре Чтение файлов / выполнение команд (Linux / Windows / MacOS) укажите журнал Veeam Backup типа eventlog.

image 2024 12 20 14 44 44 935

Настройка интеграции с R-Vision SIEM

В R-Vision SIEM уже должен быть настроен конвейер с точкой входа типа R-Vision Endpoint.

Для настройки интеграции продуктов R-Vision SIEM и R-Vision Endpoint обратитесь к документации продукта R-Vision SIEM.

Для настройки обработки событий Veeam Backup в R-Vision SIEM:

  1. В интерфейсе R-Vision SIEM откройте конвейер с настроенной точкой входа типа R-Vision Endpoint.

  2. В элементе Нормализатор, отвечающем за обработку событий от R-Vision Endpoint, добавьте правило нормализации Veeam Software Veeam Backup (идентификатор правила: RV-N-122).

  3. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

veeam backup pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением Veeam Backup.

Найти события хоста под управлением Veeam Backup в хранилище можно по следующему фильтру:

dvendor = "Veeam"

veeam backup storage

Таблица маппинга

Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.