System Center Operations Manager: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий System Center Operations Manager в R-Vision SIEM.
Настройка System Center Operations Manager
Описание подсистемы журналирования источника
События System Center Operations Manager, отображаемые в Console Manager на вкладке Monitoring → Active Alerts, записываются и хранятся в СУБД Microsoft SQL Server.

Настройка подсистемы журналирования на источнике
Дополнительных действий по настройке журналирования на источнике совершать не требуется.
Настройка отправки событий в R-Vision SIEM
Для пересылки событий, регистрируемых System Center Operations Manager, выполните следующие шаги:
-
Создайте отдельную сервисную учетную запись в СУБД Microsoft SQL Server и выдайте ей права на чтение базы данных с журналом. Для этого:
-
В SQL Server Management Studio подключитесь к экземпляру СУБД.
-
В разделе Security нажмите правой кнопкой мыши на Logins.
-
Выберите опцию New Login….
-
В разделе General укажите параметры пользователя.

-
В разделе User Mapping выберите базу данных с журналом.
-
Установите флажок db_datareader.

-
-
Создайте VIEW с названием
RV_SCOM_ALERTS. Для этого:Для выполнения операции требуется учетная запись с административными правами.
-
Откройте базу данных
OperationsManager. -
Нажмите правой кнопкой мыши на Views.
-
Выберите опцию New View….

-
В окне создания нового VIEW в строку запроса вставьте следующий SQL-запрос:
SELECT lt.LTValue AS name, ahistory.AlertId, rules.RuleName, alert.AlertName, alert.AlertDescription, ahistory.ResolutionState,alert.Severity, alert.Category, ahistory.Comments, ahistory.TimeModified, ahistory.ModifiedBy, ahistory.TimeAdded, alert.TimeResolved, alert.ResolvedBy, alert.AlertParams FROM dbo.AlertHistory AS ahistory INNER JOIN dbo.Alert AS alert ON ahistory.AlertId = alert.AlertId INNER JOIN dbo.Rules AS rules ON alert.RuleId = rules.RuleId INNER JOIN dbo.LocalizedText AS lt ON lt.ElementName LIKE rules.RuleName + '%Message' WHERE lt.LTStringType = 1
-
Нажмите комбинацию клавиш CTRL+SHIFT+S, чтобы сохранить VIEW с названием
RV_SCOM_ALERTS.Данное название используется впоследствии при обращении из точки входа в конвейере R-Vision SIEM.
-
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:
-
Перейдите в раздел Ресурсы → Секреты.
-
Нажмите на кнопку Создать (
).
-
В раскрывшемся окне создания секрета заполните поля:
-
Название: введите название секрета.
-
Описание (опционально): опишите, для чего будет использоваться секрет.
-
Тип секрета: выберите вариант Строка подключения.
-
Строка подключения: введите строку вида:
<jdbc:sqlserver://<ip-address>:<port>;encrypt=false;databaseName=<database-name>;user=<username>;password=<password> - заменить на свою строку>Где
<ip-address>— IP-адрес сервера базы данных,<port>— порт,<database-name>— название базы данных,<username>— имя пользователя,<password>— пароль пользователя.
-
-
Нажмите на кнопку Создать.
-
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Database.
-
Драйвер базы данных: выберите вариант MS SQL.
-
Адрес подключения: выберите секрет, созданный ранее.
-
SQL-запрос: введите запрос вида:
SELECT 'scom' AS appname, @@SERVERNAME as hostname, TimeAdded AS timer, * FROM OperationsManager.dbo.RV_SCOM_ALERTS WHERE TimeAdded > DATEADD(S, CONVERT(INT, ?)+1, '1970-01-01') ORDER BY TimeAdded ASC; -
Поле идентификатора: введите ключ
timerсо значением1719588137. -
Интервал запроса, секунд: введите значение
120.
-
-
Добавьте на конвейер элемент Нормализатор с правилом System Center Operations Manager (идентификатор правила: RV-N-328).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события System Center Operations Manager.
|
Найти события System Center Operations Manager в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
