Kaspersky Endpoint Detection and Response: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий Kaspersky Endpoint Detection and Response в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между Kaspersky Endpoint Detection and Response и коллектором R-Vision SIEM или промежуточным узлом, а необходимые порты открыты.

Настройка Kaspersky Endpoint Detection and Response

Для пересылки событий, зарегистрированных Kaspersky Endpoint Detection and Response в R-Vision SIEM, выполните следующие шаги:

  1. Откройте веб-интерфейс Kaspersky Endpoint Detection and Response под учетной записью администратора.

  2. Перейдите в раздел Параметры → SIEM-система (Settings → SIEM.

  3. Установите флажок Журнал активности (Audit log).

  4. Установите флажок Обнаружения (Alerts).

  5. В поле Хост/IP введите IP-адрес коллектора R-Vision SIEM.

  6. В поле Порт укажите порт, настроенный на коллекторе SIEM.

  7. В выпадающем списке Протокол выберите вариант TCP или UDP.

  8. Нажмите на кнопку Применить (Apply).

Настройка на стороне источника завершена.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне Kaspersky EDR.

    • Протокол: выберите вариант в соответствии с настройками на стороне Kaspersky EDR.

  3. Добавьте на конвейер элемент VRL-трансформация со следующим кодом:

    .agent_type = "kaspersky edr"
    .raw = parse_json(.raw) ?? .raw
  4. Соедините точку входа с VRL-трансформацией.

  5. Добавьте на конвейер элемент Нормализатор с правилом Kaspersky Endpoint Detection and Response (идентификатор правила: RV-N-381).

  6. Соедините нормализатор с VRL-трансформацией.

  7. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  8. Соедините конечную точку с нормализатором.

  9. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

kaspersky edr pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Kaspersky Endpoint Detection and Response.

Найти события Kaspersky Endpoint Detection and Response в хранилище можно по следующему фильтру:

agent_type = "kaspersky edr"

kaspersky edr search

Была ли полезна эта страница?

Обратная связь