Microsoft SharePoint: настройка источника

Данное руководство описывает процесс настройки сбора событий Microsoft SharePoint и их отправки в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь в выполнении следующих условий:

  • сетевая доступность сервера СУБД SharePoint по целевому порту и протоколу для каждого узла кластера R-Vision SIEM;

  • наличие учетной записи в СУБД с правами на чтение базы данных WSS_Content.

Настройка Microsoft SharePoint

Настройка событий аудита Microsoft SharePoint

Настройки аудита в Microsoft SharePoint позволяют определить, какие события отслеживаются для каждого сайта, управляемого Microsoft SharePoint. Для настройки выполните следующие шаги:

  1. Откройте сайт Microsoft SharePoint.

  2. В списке Действия сайта выберите пункт Параметры сайта.

    microsoft shareponit site settings

  3. В списке Администрирование семейства сайтов нажмите на ссылку Параметры аудита семейства сайтов.

    microsoft shareponit site audit

  4. В разделе Документы и элементы установите флажки для событий аудита документа или элемента, которые необходимо проверять.

  5. В разделе Списки, библиотеки и сайты установите флажки для событий аудита контента, которые необходимо включить.

    microsoft shareponit audit settings

  6. Нажмите на кнопку ОК.

Настройка СУБД Microsoft SQL Server

События Microsoft SharePoint записываются в представление AuditEvent базы данных WSS_Content СУБД Microsoft SQL Server. Для настройки сбора логов из базы данных необходимо к ней подключиться. Используйте для подключения специально созданную сервисную учетную запись (далее — УЗ).

Создание учетной записи в СУБД Microsoft SQL Server

Чтобы создать сервисную УЗ, подключитесь к СУБД с правами администратора. Для этого выполните следующие действия в приложении SQL Server Management Studio:

  1. Откройте контекстное меню раздела Security → Logins и выберите пункт New Login.

  2. Создайте сервисную учетную запись.

    microsoft sharepoint create account

  3. Предоставьте учетной записи права на чтение базы данных WSS_Content.

    microsoft sharepoint grant account

Создание представления в СУБД Microsoft SQL Server

Создайте представление с названием AuditEvent. Для этого:

  1. Откройте контекстное меню раздела WSS_Content → Views и выберите пункт New Query.

  2. В окне запросов введите следующий SQL-запрос для создания представления базы данных AuditEvent:

    create view dbo.AuditEvent as
    select a.siteID,
           a.ItemId,
           a.ItemType,
           u.tp_Title as "User",
           a.MachineName,
           a.MachineIp,
           a.DocLocation,
           a.LocationType,
           a.Occurred as "EventTime",
           a.Event as "EventID",
           a.EventName,
           a.EventSource,
           a.SourceName,
           a.EventData
    from WSS_Content.dbo.AuditData a,
         WSS_Content.dbo.UserInfo u
    where a.UserId = u.tp_ID
      and a.SiteId = u.tp_SiteID;

    microsoft sharepoint create view

  3. Откройте контекстное меню панели Query и выберите опцию Execute.

Настройка сервера Microsoft SQL Server

В настройках SQL Server Configuration Manager убедитесь, что протокол TCP/IP включен в конфигурации сети SQL Server.

microsoft sharepoint listen tcp

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:

    1. Перейдите в раздел Ресурсы → Секреты.

    2. Нажмите на кнопку Создать (plus).

    3. В раскрывшемся окне создания секрета заполните поля:

      • Название: введите название секрета.

      • Описание (опционально): опишите, для чего будет использоваться секрет.

      • Тип секрета: выберите вариант Строка подключения.

      • Строка подключения: введите строку вида:

        jdbc:sqlserver://<db_server>\<db_instance>:<db_port>;encrypt=false;databaseName=WSS_Content;user=<db_user>;password=<db_password>

        Здесь:

        • <db_server> — IP-адрес инстанса СУБД;

        • <db_instance> — название инстанса СУБД;

        • <db_port> — порт инстанса СУБД (для MS SQL стандартный порт — 1433);

        • <db_user> — имя учетной записи с правами на чтение, созданной в рамках настройки в СУБД;

        • <db_password> — пароль учетной записи.

        microsoft sharepoint create secret connection string

    4. Нажмите на кнопку Создать.

  2. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  3. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Database.

    • Драйвер базы данных: выберите вариант MS SQL.

    • Адрес подключения: выберите секрет, созданный ранее.

    • SQL-запрос: введите запрос вида:

      SELECT
          'sharepoint' AS appname,
          SiteId,
          ItemId,
          ItemType,
          [User],
          MachineName,
          MachineIp,
          DocLocation,
          LocationType,
          EventTime,
          EventID,
          EventName,
          EventSource,
          SourceName,
          EventData
      FROM dbo.AuditEvent
      WHERE EventTime > DATEADD( SECOND, CAST(? AS BIGINT), '1970-01-01' )
      ORDER BY EventTime ASC;
      При большом количестве событий в СУБД рекомендуется добавлять TOP 10000 в начало SQL-запроса.
    • Поле идентификатора: введите ключ EventTime со значением 1787230723. Значение идентификатора задается в формате Unix time.

    • Интервал запроса, секунд: введите значение 15.

  4. Добавьте на конвейер элемент Нормализатор с правилом Microsoft SharePoint Database (идентификатор правила: RV-N-392).

  5. Соедините нормализатор с точкой входа.

  6. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  7. Соедините конечную точку с нормализатором.

  8. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

microsoft sharepoint pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft SharePoint.

Найти события Microsoft SharePoint в хранилище можно по следующему фильтру:

device_product = "sharepoint"

microsoft sharepoint search

Была ли полезна эта страница?

Обратная связь