ELMA365: настройка источника (PostgreSQL)
Данное руководство описывает процесс настройки сбора и отправки событий ELMA365 в R-Vision SIEM.
Предварительные требования
Перед настройкой пересылки событий в R-Vision SIEM убедитесь в выполнении следующих условий:
-
В ELMA365 установлен модуль Аудит безопасности.
-
Обеспечена сетевая доступность сервера СУБД ELMA по целевому порту и протоколу для каждого узла кластера R-Vision SIEM.
-
Создана учетная запись в СУБД с правами на чтение таблицы audit_events (сбор событий из базы данных).
Настройка ELMA365
Для настройки сбора логов из базы данных необходимо подключиться к ней с использованием специальной сервисной учетной записи.
Создание учетной записи в СУБД PostgreSQL
Чтобы создать сервисную учетную запись, подключитесь к СУБД с правами администратора. Для этого на сервере с установленной СУБД выполните следующие шаги:
-
Выполните следующую команду от имени пользователя
postgres:sudo -u postgres psql -
Создайте сервисную учетную запись, выполнив следующие команды:
CREATE USER "audit_reader"; ALTER ROLE audit_reader WITH PASSWORD '<password>';Здесь:
-
<password>— надежный пароль, соответствующий вашим политикам безопасности.
-
-
Предоставьте права на подключение к базе данных и чтение таблицы:
GRANT CONNECT ON DATABASE audit to audit_reader; GRANT SELECT ON ALL TABLES IN SCHEMA public TO audit_reader;
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:
-
Перейдите в раздел Ресурсы → Секреты.
-
Нажмите на кнопку Создать (
).
-
В раскрывшемся окне создания секрета заполните поля:
-
Название: введите название секрета.
-
Описание (опционально): опишите, для чего будет использоваться секрет.
-
Тип секрета: выберите вариант Строка подключения.
-
Строка подключения: введите строку вида:
jdbc:postgresql://<db_server>:5432/<database_name>?user=audit_reader&password=<password>Здесь:
-
<db_server>— IP-адрес или полное доменное имя (FQDN) сервера СУБД. -
5432— порт подключения. -
<database_name>— название базы данных. -
<password>— пароль учетной записиaudit_reader, созданной в рамках настройки в СУБД.

-
-
-
Нажмите на кнопку Создать.
-
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Database.
-
Драйвер базы данных: выберите вариант PostgreSQL.
-
Адрес подключения: выберите секрет, созданный ранее.
-
SQL-запрос: введите запрос вида:
SELECT id, item, item_name, "name", description, request_id, "data", created_at, created_by, created_by_ip, created_by_name, created_by_user_agent, secrets, code, "namespace", created_by_login, item_id, 'elma' AS product FROM public.audit_events WHERE (created_at) > ( to_timestamp(CAST(? AS BIGINT)) ) ORDER BY created_at ASC; -
Поле идентификатора: введите ключ
idсо значением1. -
Интервал запроса, секунд: введите значение
60. -
Максимальное количество строк: введите значение
10000.
-
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.device_ip = "<server_ip>" .device_hostname = "<server_hostname>"Здесь:
-
<server_ip>— IP-адрес сервера ELMA365. -
<server_hostname>— FQDN или имя хоста сервера ELMA365.
-
-
Соедините точку входа с VRL-трансформацией.
-
Добавьте на конвейер элемент Нормализатор с правилом Elma365 (идентификатор правила: RV-N-394).
-
Соедините нормализатор с VRL-трансформацией.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события из PostgreSQL.
|
Найти события ELMA365 в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
