СёрчИнформ КИБ: настройка источника

Данное руководство содержит инструкции по настройке подключения СёрчИнформ КИБ к системе R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что установлена сетевая связность между сервером AlertCenter и SIEM по целевому порту и протоколу.

Настройка СёрчИнформ КИБ

  1. На сервере SearchInform откройте консоль AlertCenter и перейдите на вкладку SIEM Service.

    searchinform dlp alertcenter console

  2. Нажмите на кнопку Настройки экспорта SIEM.

  3. В открывшемся окне создания задачи экспорта нажмите на кнопку Добавить и создайте задачу экспорта с требуемой периодичностью.

    searchinform dlp siem export creation

  4. Укажите требуемые значения в полях Syslog хост-сервер, Порт syslog и Транспорт.

  5. Сохраните изменения.

Настройка на стороне источника завершена.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне источника.

    • Протокол: выберите вариант в соответствии с настройками на стороне источника.

  3. Добавьте на конвейер элемент Нормализатор с правилом Searchinform DLP (идентификатор правила: RV-N-312).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

searchinform dlp siem pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события СёрчИнформ КИБ.

Найти события СёрчИнформ КИБ в хранилище можно по следующему фильтру:

device_product = "searchinform_dlp"

searchinform dlp storage

Была ли полезна эта страница?

Обратная связь