Аврора Центр: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий Аврора Центр разработки компании Открытая мобильная платформа в R-Vision SIEM.
Предварительные требования
Перед настройкой сбора событий в R-Vision SIEM убедитесь, что обеспечена сетевая связность между сервером Аврора Центр и R-Vision SIEM, а необходимые порты открыты.
Настройка Аврора Центр
Для настройки отправки событий аудита Аврора Центр в R-Vision SIEM выполните следующие шаги:
-
Перейдите в рабочую директорию
install-ac-mt. -
Откройте конфигурационный файл
config/subsystems/auth/config.yml. -
В конфигурационном файле раскомментируйте блок
cef. -
Задайте в блоке
cefследующие параметры:-
enabled— включить интеграцию с SIEM-системы; -
address— адрес SIEM-системы; -
port— порт SIEM-системы; -
fieldMap— сопоставление полей (маппинг) событий аудита прикладного программного обеспечения (ППО).Пример конфигурации блока
cef:cef: enabled: true # Флаг включения экспорта аудит-сообщений в syslog-сервер address: "siem-address" # Адрес syslog-сервера/siem-коллектора port: port # Порт syslog-сервера/siem-коллектора proto: "tcp" # Протокол для передачи сообщения в syslog-сервер/siem-коллектора tag: "audit-aurora" # Тег сообщения fieldMap: # Маппинг параметров события аудита на параметры в extension поле CEF сообщения - from: "action" # Действие, совершенное над объектом to: "act" default: "" - from: "eventTime" # Дата и время совершения события to: "start" default: "" - from: "subjectLogin" # Логин инициатора to: "suser" default: "" - from: "subjectId" # ID инициатора to: "suid" default: "" - from: "subjectIP" # IP адрес инициатора to: "dst" default: "" - from: "requestURL" # URL http-запроса (специальное) to: "requestUrl" default: "" - from: "httpMethod" # HTTP-метод to: "requestMethod" default: "" - from: "requestID" # ID запроса to: "externalId" default: "" - from: "gatewayId" # ID гейтвея to: "sourceServiceName" default: "" - from: "gatewayIP" # IP адрес гейтвея to: "src" default: "" - from: "eventOutcome" # Результат выполнения действия (специальное) to: "eventOutcome" default: "" - from: "objectId" to: "objectId" default: "" - from: "objectLabel" to: "objectLabel" default: "" - from: "objectType" to: "objectType" default: "" - from: "result" to: "result" default: ""
-
-
Переустановите конфигурационные файлы для применения изменений с помощью команды:
ANSIBLE_USER="<имя пользователя>" ./deploy-ac.sh --action config --subsystems auth
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в соответствии с настройками на стороне Аврора Центр.
-
Протокол: выберите вариант в соответствии с настройками на стороне Аврора Центр.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Open Mobile Platform Aurora Center (идентификатор правила: RV-N-386).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Аврора Центр.
|
Найти события Аврора Центр в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
