Kaspersky Endpoint Detection and Response: настройка источника
Данное руководство описывает процесс настройки сбора и отправки событий Kaspersky Endpoint Detection and Response в R-Vision SIEM.
Предварительные требования
Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между Kaspersky Endpoint Detection and Response и коллектором R-Vision SIEM или промежуточным узлом, а необходимые порты открыты.
Настройка Kaspersky Endpoint Detection and Response
Для пересылки событий, зарегистрированных Kaspersky Endpoint Detection and Response в R-Vision SIEM, выполните следующие шаги:
-
Откройте веб-интерфейс Kaspersky Endpoint Detection and Response под учетной записью администратора.
-
Перейдите в раздел Параметры → SIEM-система (Settings → SIEM.
-
Установите флажок Журнал активности (Audit log).
-
Установите флажок Обнаружения (Alerts).
-
В поле Хост/IP введите IP-адрес коллектора R-Vision SIEM.
-
В поле Порт укажите порт, настроенный на коллекторе SIEM.
-
В выпадающем списке Протокол выберите вариант TCP или UDP.
-
Нажмите на кнопку Применить (Apply).
Настройка на стороне источника завершена.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в соответствии с настройками на стороне Kaspersky EDR.
-
Протокол: выберите вариант в соответствии с настройками на стороне Kaspersky EDR.
-
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.agent_type = "kaspersky edr" .raw = parse_json(.raw) ?? .raw -
Соедините точку входа с VRL-трансформацией.
-
Добавьте на конвейер элемент Нормализатор с правилом Kaspersky Endpoint Detection and Response (идентификатор правила: RV-N-381).
-
Соедините нормализатор с VRL-трансформацией.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Kaspersky Endpoint Detection and Response.
|
Найти события Kaspersky Endpoint Detection and Response в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
