Sboard: настройка источника (PostgreSQL)
Данное руководство описывает процесс настройки сбора и отправки событий Sboard в R-Vision SIEM.
Предварительные требования
Для настройки сбора событий необходимо выполнение следующих условий:
-
сетевая доступность сервера СУБД Sboard по целевому порту и протоколу для каждого узла кластера R-Vision SIEM;
-
наличие учетной записи в СУБД с правами на чтение таблицы journal (сбор событий из БД).
Настройка Sboard
Для настройки сбора логов из базы данных необходимо подключиться к ней с использованием специальной сервисной учетной записи (далее — УЗ).
Создание учетной записи в СУБД PostgreSQL
Чтобы создать сервисную УЗ, подключитесь к СУБД с правами администратора. Для этого выполните следующие действия на сервере с установленной СУБД:
-
Выполните следующую команду от имени пользователя postgres:
sudo -u postgres psql -
Создайте сервисную УЗ, выполнив следующие команды:
CREATE USER "sb_reader"; ALTER ROLE sb_reader WITH PASSWORD '<password>';Здесь:
-
<password>— надежный пароль, соответствующий вашим политикам безопасности.
-
-
Предоставьте права на подключение к базе данных и чтение таблицы:
GRANT CONNECT ON DATABASE sboard to sb_reader; GRANT SELECT ON ALL TABLES IN SCHEMA public TO sb_reader;
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:
-
Перейдите в раздел Ресурсы → Секреты.
-
Нажмите на кнопку Создать (
).
-
В раскрывшемся окне создания секрета заполните поля:
-
Название: введите название секрета.
-
Описание (опционально): опишите, для чего будет использоваться секрет.
-
Тип секрета: выберите вариант Строка подключения.
-
Строка подключения: введите строку вида:
jdbc:postgresql://<db_server>:5432/<database_name>?user=sb_reader&password=<password>Здесь:
-
<db_server>— IP-адрес или полное доменное имя (FQDN) сервера СУБД; -
5432— порт подключения; -
<database_name>— название базы данных; -
<password>— пароль учетной записи sb_reader.

-
-
-
Нажмите на кнопку Создать.
-
-
В интерфейсе R-Vision SIEM в карточке коллектора перейдите на вкладку Обогащение и добавьте таблицу обогащения sboard_audit_events.
-
Перейдите на вкладку Конвейеры и создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Database.
-
Драйвер базы данных: выберите вариант PostgreSQL.
-
Адрес подключения: выберите созданный ранее секрет.
-
SQL-запрос: введите запрос вида:
SELECT id ,created_at ,"type" ,"data" ,inet_server_addr()::text AS server_ip ,'sboard' AS product FROM public.journal WHERE id > CAST(? AS BIGINT) ORDER BY id ASC; -
Поле идентификатора: введите ключ
idсо значением1. -
Интервал запроса, секунд: введите значение
60. -
Максимальное количество строк: введите значение
10000.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Sboard (идентификатор правила: RV-N-388).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Sboard.
|
Найти события Sboard в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
