Аврора Центр: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий Аврора Центр разработки компании Открытая мобильная платформа в R-Vision SIEM.

Предварительные требования

Перед настройкой сбора событий в R-Vision SIEM убедитесь, что обеспечена сетевая связность между сервером Аврора Центр и R-Vision SIEM, а необходимые порты открыты.

Настройка Аврора Центр

Для настройки отправки событий аудита Аврора Центр в R-Vision SIEM выполните следующие шаги:

  1. Перейдите в рабочую директорию install-ac-mt.

  2. Откройте конфигурационный файл config/subsystems/auth/config.yml.

  3. В конфигурационном файле раскомментируйте блок cef.

  4. Задайте в блоке cef следующие параметры:

    • enabled — включить интеграцию с SIEM-системы;

    • address — адрес SIEM-системы;

    • port — порт SIEM-системы;

    • fieldMap — сопоставление полей (маппинг) событий аудита прикладного программного обеспечения (ППО).

      Пример конфигурации блока cef:

        cef:
           enabled: true                            # Флаг включения экспорта аудит-сообщений в syslog-сервер
           address: "siem-address"                      # Адрес syslog-сервера/siem-коллектора
           port: port                                # Порт syslog-сервера/siem-коллектора
           proto: "tcp"                              # Протокол для передачи сообщения в syslog-сервер/siem-коллектора
           tag: "audit-aurora"                          # Тег сообщения
           fieldMap:                                 # Маппинг параметров события аудита на параметры в extension поле CEF сообщения
             - from: "action"                        # Действие, совершенное над объектом
               to: "act"
               default: ""
             - from: "eventTime"                     # Дата и время совершения события
               to: "start"
               default: ""
             - from: "subjectLogin"                  # Логин инициатора
               to: "suser"
               default: ""
             - from: "subjectId"                     # ID инициатора
               to: "suid"
               default: ""
             - from: "subjectIP"                     # IP адрес инициатора
               to: "dst"
               default: ""
             - from: "requestURL"                    # URL http-запроса (специальное)
               to: "requestUrl"
               default: ""
             - from: "httpMethod"                    # HTTP-метод
               to: "requestMethod"
               default: ""
             - from: "requestID"                     # ID запроса
               to: "externalId"
               default: ""
             - from: "gatewayId"                     # ID гейтвея
               to: "sourceServiceName"
               default: ""
             - from: "gatewayIP"                     # IP адрес гейтвея
               to: "src"
               default: ""
             - from: "eventOutcome"                  # Результат выполнения действия (специальное)
               to: "eventOutcome"
               default: ""
             - from: "objectId"
               to: "objectId"
               default: ""
             - from: "objectLabel"
               to: "objectLabel"
               default: ""
             - from: "objectType"
               to: "objectType"
               default: ""
             - from: "result"
               to: "result"
               default: ""
  5. Переустановите конфигурационные файлы для применения изменений с помощью команды:

    ANSIBLE_USER="<имя пользователя>" ./deploy-ac.sh --action config --subsystems auth

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне Аврора Центр.

    • Протокол: выберите вариант в соответствии с настройками на стороне Аврора Центр.

  3. Добавьте на конвейер элемент Нормализатор с правилом Open Mobile Platform Aurora Center (идентификатор правила: RV-N-386).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

omp aurora center pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Аврора Центр.

Найти события Аврора Центр в хранилище можно по следующему фильтру:

device_product = "aurora_center"

omp aurora center storage

Была ли полезна эта страница?

Обратная связь