Microsoft ADDS: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий Microsoft ADDS (Active Directory Domain Services) в R-Vision SIEM.
Предварительные требования
Перед началом настройки убедитесь, что выполнены следующие условия:
-
На машине, с которой планируется сбор событий, установлен агент R-Vision EVO Endpoint.
-
Агент находится в активном состоянии и успешно подключен к R-Vision SIEM.
-
Пользователь, выполняющий настройку, имеет права администратора.
Настройка Microsoft ADDS
В настоящем руководстве рассматривается передача событий с помощью продукта R-Vision EVO Endpoint.
Настройка журналирования Microsoft ADDS
Чтобы настроить журналирование, включите логирование событий Microsoft через редактирование реестра, для этого:
-
Используйте комбинацию клавиш Win + R.
-
В открывшемся окне введите команду
regeditи нажмите на кнопку OK. -
В дереве навигации перейдите по пути
Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics. -
Укажите следующие значения для полей
15 Field Enginering,15 LDAP Interface Events,16 LDAP Interface Events,8 Directory Access:-
Value Data: 5.
-
Base: Hexadecimal.


-
Посмотреть логируемые события можно в Event Viewer\Windows Logs\Applications and Services Logs\Directory Service.
|
Настройка отправки событий в R-Vision Endpoint
-
В веб-интерфейсе R-Vision SIEM перейдите на вкладку Агенты → Группы агентов и создайте группу Microsoft ADDS или добавьте следующую конфигурацию в существующую группу:
-
Тип журнала:
eventfile. -
Путь:
C:\WINDOWS\System2\winevt\Logs\Directory Service.evtx. -
Фильтр (формат
XPATH):*.
-
-
Нажмите на кнопку Сохранить.
-
Перейдите на вкладку Агенты.
-
Нажмите на узел, на котором установлен агент.
-
В открывшемся окне нажмите на значок
и выберите пункт Добавить в группу. -
В появившемся окне найдите настроенную группу и нажмите на кнопку Добавить.
-
Дождитесь применения политики группы на узле.
Сбор событий настроен.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Порт точки входа: введите значение в соответствии с настройками на стороне сервера.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft AD Directory Services (идентификатор правила: RV-N-147).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft ADDS.
|
Найти события Microsoft ADDS в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.
Была ли полезна эта страница?
