Microsoft Hyper-V: настройка источника
Данное руководство описывает процесс отправки событий из журналов Hyper-V в R-Vision SIEM с помощью продукта R-Vision EVO Endpoint.
Предварительные требования
-
На машине, с которой планируется сбор событий, установлен агент R-Vision EVO Endpoint.
-
Агент находится в активном состоянии и успешно подключён к R-Vision SIEM.
-
Пользователь, выполняющий настройку, имеет права администратора локальной машины.
-
Система работает под управлением Microsoft Windows с установленным Microsoft Windows Hyper-V.
Настройка сбора событий Microsoft Hyper-V
Настройка политики сбора событий
Для настройки сбора событий журналов Hyper-V выполните следующие действия:
-
В главном меню интерфейса R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Нажмите на кнопку Создать (
).
-
В раскрывшемся окне введите название группы.
-
В настройках группы переведите переключатель Чтение файлов в активное положение.
-
В разделе Чтение файлов нажмите на кнопку Добавить (
) и добавьте следующие журналы (тип eventchannel):
-
Microsoft-Windows-Hyper-V-VMMS-Admin -
Microsoft-Windows-Hyper-V-VMMS-Networking -
Microsoft-Windows-Hyper-V-VMMS-Operational -
Microsoft-Windows-Hyper-V-VmSwitch-Operational -
Microsoft-Windows-Hyper-V-Worker-Admin
-
-
Нажмите на кнопку Сохранить.

-
Добавьте нужные узлы в созданную группу:
-
Перейдите в список агентов.
-
Выберите нужный узел и нажмите на кнопку
.
-
Выберите созданную группу и нажмите Добавить.
-
-
Дождитесь применения политики на агенте.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision EVO Endpoint.
-
Домен: введите значение в соответствии с настройками на стороне шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft Windows Hyper-V (идентификатор правила: RV-N-228).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки политики сбора и передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста из журналов Windows Hyper-V.
|
Найти события Windows Hyper-V в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
