Passbolt: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий Passbolt в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между узлом Passbolt и R-Vision SIEM (или промежуточным узлом), а необходимые порты открыты.

Настройка Passbolt

Для пересылки событий Passbolt в R-Vision SIEM выполните следующие действия:

Настройка журналирования Passbolt

Для включения событий аудита в среде запуска приложения установите следующие переменные окружения:

  • LOG_ACTION_LOGS_ON_FILE_ENABLED: true;

  • LOG_ACTION_LOGS_ON_FILE_PATH: /var/log/passbolt/;

  • LOG_ACTION_LOGS_ON_FILE_FILE: "audit.log";

  • LOG_ACTION_LOGS_ON_FILE_STRATEGY: "Passbolt\\Log\\Strategy\\ActionLogsUsernameQueryStrategy".

passbolt environment

Также смонтируйте файлы логов Passbolt из контейнера Docker в директорию на основной машине, добавив в раздел Passbolt → volumes следующие строки:

  • - /var/log/passbolt:/var/log/passbolt;

  • - /var/log/nginx:/var/log/nginx.

passbolt volumes

Файлы логов будут находиться в директориях /var/log/passbolt и /var/log/nginx.

Настройка отправки событий в R-Vision SIEM

Для настройки отправки событий в R-Vision SIEM через rsyslog выполните следующие шаги:

  1. Создайте правило в директории /etc/rsyslog.d/, например, файл 01-passbolt.conf.

  2. Добавьте в файл следующий код:

    passbolt rsyslog

    module(load="imfile" PollingInterval="10" mode="inotify")
    input(type="imfile"
          File="/var/log/passbolt/*.log"
          Tag="passbolt"
          Severity="info"
          Facility="local7")
    input(type="imfile"
          File="/var/log/nginx/passbolt-access.log"
          Tag="Nginx_Access_Log"
          Severity="info"
          Facility="local7")
    input(type="imfile"
          File="/var/log/nginx/passbolt-error.log"
          Tag="Nginx_Error_Log"
          Severity="info"
          Facility="local7")
    if $syslogtag == 'passbolt' or $syslogtag == 'Nginx_Access_Log' or $syslogtag == 'Nginx_Error_Log' then {
      action(type="omfwd" Target="<target>" Port="<port>" Protocol="<protocol>")
      stop
    }

    Здесь:

    • File — путь к директории с файлами логов. Если логи в разных директориях, укажите несколько блоков input для каждой директории или файла.

    • Tag — тег для определения событий в R-Vision SIEM.

    • Severity — опциональный параметр.

    • Facility — опциональный параметр.

    • в блоке if:

      • <target> — IP-адрес сервера rsyslog или R-Vision SIEM, куда будут отправляться события.

      • <port> — значение порта, на который будут отправляться события.

      • <protocol> — протокол передачи данных: tcp или udp.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Syslog.

    • Порт точки входа: введите значение в соответствии с настройками на стороне Passbolt.

    • Протокол: выберите вариант в соответствии с настройками на стороне Passbolt.

  3. Добавьте на конвейер элемент Нормализатор с правилами Passbolt (идентификатор правила: RV-N-379) и Nginx (идентификатор правила: RV-N-234).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

passbolt pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Passbolt.

Найти события Passbolt в хранилище можно по следующему фильтру:

device_product = "passbolt"

passbolt storage

Найти события Nginx в хранилище можно по следующему фильтру:

device_product = "nginx"

passbolt nginx storage

Была ли полезна эта страница?

Обратная связь