Microsoft SharePoint: настройка источника
Данное руководство описывает процесс настройки сбора событий Microsoft SharePoint и их отправки в R-Vision SIEM.
Предварительные требования
Перед настройкой пересылки событий в R-Vision SIEM убедитесь в выполнении следующих условий:
-
сетевая доступность сервера СУБД SharePoint по целевому порту и протоколу для каждого узла кластера R-Vision SIEM;
-
наличие учетной записи в СУБД с правами на чтение базы данных
WSS_Content.
Настройка Microsoft SharePoint
Настройка событий аудита Microsoft SharePoint
Настройки аудита в Microsoft SharePoint позволяют определить, какие события отслеживаются для каждого сайта, управляемого Microsoft SharePoint. Для настройки выполните следующие шаги:
-
Откройте сайт Microsoft SharePoint.
-
В списке Действия сайта выберите пункт Параметры сайта.

-
В списке Администрирование семейства сайтов нажмите на ссылку Параметры аудита семейства сайтов.

-
В разделе Документы и элементы установите флажки для событий аудита документа или элемента, которые необходимо проверять.
-
В разделе Списки, библиотеки и сайты установите флажки для событий аудита контента, которые необходимо включить.

-
Нажмите на кнопку ОК.
Настройка СУБД Microsoft SQL Server
События Microsoft SharePoint записываются в представление AuditEvent базы данных WSS_Content СУБД Microsoft SQL Server. Для настройки сбора логов из базы данных необходимо к ней подключиться. Используйте для подключения специально созданную сервисную учетную запись (далее — УЗ).
Создание учетной записи в СУБД Microsoft SQL Server
Чтобы создать сервисную УЗ, подключитесь к СУБД с правами администратора. Для этого выполните следующие действия в приложении SQL Server Management Studio:
-
Откройте контекстное меню раздела Security → Logins и выберите пункт New Login.
-
Создайте сервисную учетную запись.

-
Предоставьте учетной записи права на чтение базы данных
WSS_Content.
Создание представления в СУБД Microsoft SQL Server
Создайте представление с названием AuditEvent. Для этого:
-
Откройте контекстное меню раздела WSS_Content → Views и выберите пункт New Query.
-
В окне запросов введите следующий SQL-запрос для создания представления базы данных
AuditEvent:create view dbo.AuditEvent as select a.siteID, a.ItemId, a.ItemType, u.tp_Title as "User", a.MachineName, a.MachineIp, a.DocLocation, a.LocationType, a.Occurred as "EventTime", a.Event as "EventID", a.EventName, a.EventSource, a.SourceName, a.EventData from WSS_Content.dbo.AuditData a, WSS_Content.dbo.UserInfo u where a.UserId = u.tp_ID and a.SiteId = u.tp_SiteID;
-
Откройте контекстное меню панели Query и выберите опцию Execute.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:
-
Перейдите в раздел Ресурсы → Секреты.
-
Нажмите на кнопку Создать (
).
-
В раскрывшемся окне создания секрета заполните поля:
-
Название: введите название секрета.
-
Описание (опционально): опишите, для чего будет использоваться секрет.
-
Тип секрета: выберите вариант Строка подключения.
-
Строка подключения: введите строку вида:
jdbc:sqlserver://<db_server>\<db_instance>:<db_port>;encrypt=false;databaseName=WSS_Content;user=<db_user>;password=<db_password>Здесь:
-
<db_server>— IP-адрес инстанса СУБД; -
<db_instance>— название инстанса СУБД; -
<db_port>— порт инстанса СУБД (для MS SQL стандартный порт —1433); -
<db_user>— имя учетной записи с правами на чтение, созданной в рамках настройки в СУБД; -
<db_password>— пароль учетной записи.

-
-
-
Нажмите на кнопку Создать.
-
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Database.
-
Драйвер базы данных: выберите вариант MS SQL.
-
Адрес подключения: выберите секрет, созданный ранее.
-
SQL-запрос: введите запрос вида:
SELECT 'sharepoint' AS appname, SiteId, ItemId, ItemType, [User], MachineName, MachineIp, DocLocation, LocationType, EventTime, EventID, EventName, EventSource, SourceName, EventData FROM dbo.AuditEvent WHERE EventTime > DATEADD( SECOND, CAST(? AS BIGINT), '1970-01-01' ) ORDER BY EventTime ASC;При большом количестве событий в СУБД рекомендуется добавлять TOP 10000в начало SQL-запроса. -
Поле идентификатора: введите ключ
EventTimeсо значением1787230723. Значение идентификатора задается в формате Unix time. -
Интервал запроса, секунд: введите значение
15.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft SharePoint Database (идентификатор правила: RV-N-392).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft SharePoint.
|
Найти события Microsoft SharePoint в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?

