Veeam Backup & Replication: настройка источника
Данное руководство описывает процесс отправки событий Veeam Backup & Replication в R-Vision SIEM.
Настройка Veeam Backup & Replication
Настройка журналирования Veeam Backup & Replication
Программное обеспечение Veeam Backup & Replication пишет события в журнал Veeam Backup, находящийся в каталоге C:\Windows\System32\winevt\Logs\Veeam Backup.
Перед подключением сбора логов с сервера Veeam Backup & Replication под управлением ОС Windows Server, начиная с Windows Server 2012 R2, необходимо установить и настроить агент R-Vision EVO (далее — агент) согласно руководству пользователя продукта R-Vision EVO. Все дальнейшие настройки производятся в веб-консоли сервера управления R-Vision EVO (далее — менеджер).
Настройка в R-Vision SIEM
Настройка отправки событий в R-Vision SIEM
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Создайте группу агентов и добавьте в нее узел, на котором установлен агент.
-
В созданной группе узлов в секции Чтение файлов нажмите на кнопку Добавить настройку (
).
-
В выпадающем списке Тип журнала выберите вариант eventlog.
-
В поле Имя журнала введите значение
Veeam Backup(имя журнала событий). -
Если фильтрация не требуется, то в поле Фильтр (формат XPATH) необходимо поставить знак
*. Если необходимо выбирать события по определенным критериям, введите в это поле выражение XPath. -
Нажмите на кнопку Сохранить и применить.
-
Дождитесь применения политики группы на узле. Сбор событий настроен.
Настройка обработки событий в R-Vision SIEM
В R-Vision SIEM уже должен быть настроен конвейер с точкой входа типа R-Vision EVO.
| Для настройки интеграции продуктов R-Vision SIEM и R-Vision EVO обратитесь к документации продукта R-Vision SIEM. |
Для настройки обработки событий Veeam Backup & Replication в R-Vision SIEM:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе (или откройте существующий).
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Домен: введите значение в формате
gw-<your_gateway_id>, где<your_gateway_id>— ID шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Veeam Backup (идентификатор правила: RV-N-246).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением Veeam Backup & Replication.
|
Найти события хоста под управлением Veeam Backup & Replication в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
