R-Vision SOAR: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий R-Vision SOAR в R-Vision SIEM.

Предварительные требования

  • Сетевая доступность узлов кластера SIEM по целевому порту и протоколу для источника или сетевая доступность централизованного Syslog-сервера.

Настройка R-Vision SOAR

Настройка отправки событий в R-Vision SIEM

Чтобы настроить отправку событий R-Vision SOAR в R-Vision SIEM, выполните следующие шаги:

  1. Войдите в веб-интерфейс R-Vision SOAR под учетной записью администратора.

  2. Перейдите в раздел Настройки системы → Общие → Журнал.

  3. В карточке журнала перейдите на вкладку Настройки.

  4. Установите переключатель Отправка логов по syslog в активное положение.

  5. Введите IP-адрес сервера rsyslog.

  6. Введите значение порта сервера rsyslog.

  7. Выберите из выпадающего списка протокол TCP.

  8. Сохраните изменения.

    r vision soar interface

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне R-Vision SOAR.

    • Протокол: выберите из выпадающего списка вариант TCP.

  3. Добавьте на конвейер элемент Нормализатор с правилом R‑Vision SOAR (идентификатор правила: RV-N-292).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

r vision soar pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события R-Vision SOAR.

Найти события R-Vision SOAR в хранилище можно по следующему фильтру:

device_product = "soar"

r vision soar storage

Была ли полезна эта страница?

Обратная связь