ЕЦУ Dallas Lock: сбор событий в формате CEF
Данное руководство описывает процесс настройки сбора и отправки событий ЕЦУ Dallas Lock в R-Vision SIEM.
Настройка ЕЦУ Dallas Lock
Для пересылки событий, зарегистрированных ЕЦУ Dallas Lock, в R-Vision SIEM в формате CEF выполните следующие действия:
-
Откройте Консоль управления ЕЦУ.
-
Нажмите на кнопку
в левом верхнем углу и выберите из выпадающего списка пункт Экспорт ИБ. Откроется окно настройки экспорта.

-
В открывшемся окне установите флажок Экспорт инцидентов безопасности в SIEM-систему.
-
Выберите из выпадающего списка Формат вариант CEF.
-
В поле Сервер введите IP-адрес коллектора.
-
Выберите из выпадающего списка Протокол протокол точки входа.
-
В поле Порт введите значение порта точки входа.

-
Нажмите на кнопку Применить.
Настройка на стороне ЕЦУ Dallas Lock завершена.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант Syslog.
-
Порт точки входа: введите значение в соответствии с настройками на стороне ЕЦУ Dallas Lock.
-
Протокол: выберите вариант в соответствии с настройками на стороне ЕЦУ Dallas Lock.
-
-
Добавьте на конвейер элемент Нормализатор с правилом confident dallas_lock_syslog (идентификатор правила: RV-N-135).
Правило RV-N-135 также нормализует события, получаемые из Dallas Lock 8.0. -
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события ЕЦУ Dallas Lock.
|
Найти события ЕЦУ Dallas Lock в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.
Была ли полезна эта страница?
