R-Vision TDP: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий R-Vision Threat Deception Platform (R-Vision TDP) в R-Vision SIEM.

Настройка R-Vision TDP

Для настройки отправки событий выполните следующие действия:

  1. Войдите в веб-интерфейс R-Vision TDP.

  2. Перейдите в раздел Настройки → Интеграции → Syslog.

  3. В открывшейся вкладке нажмите на кнопку Добавить (plus).

  4. В текущем окне заполните параметры интеграции:

    • Название — название системы.

    • Адрес сервера — IP-адрес или FQDN узла кластера R-Vision SIEM.

    • Порт — порт Syslog-сервера.

    • Протокол — сетевой протокол (TCP или UDP).

  5. Нажмите на кнопку Далее.

    rvision tdp syslog adding parameters

  6. Выберите типы событий для отправки.

  7. Нажмите на кнопку Добавить.

    rvision tdp syslog adding events

Если настройка на стороне R-Vision TDP проведена корректно, в разделе Интеграции → Syslog отобразится добавленная вами интеграция.

rvision tdp syslog result

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне R‑Vision TDP.

    • Протокол: выберите вариант в соответствии с настройками на стороне R‑Vision TDP.

  3. Добавьте на конвейер элемент Нормализатор с правилом R‑Vision TDP (идентификатор правила: RV-N-287).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

r vision tdp pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события R-Vision TDP.

Найти события R‑Vision TDP в хранилище можно по следующему фильтру:

device_product = "tdp"

rvision tdp storage

Была ли полезна эта страница?

Обратная связь