Системные журналы Linux
Данное руководство описывает процесс отправки событий из журналов ОС семейства Linux в R-Vision SIEM с помощью агента платформы R-Vision EVO.
| Здесь и далее под ОС Linux подразумевается любой современный дистрибутив операционной системы на базе ядра Linux. |
Настройка ОС Linux
Настройка сбора событий ОС Linux с помощью агента платформы R-Vision EVO включает установку агента R-Vision EVO на конечное устройство и конфигурирование политики.
Установка агента
| Для установки агента обратитесь к документации продукта R-Vision SIEM. |
Установите агент R-Vision EVO на станцию и настройте его связь с R-Vision SIEM. После этого в веб-интерфейсе R-Vision SIEM в разделе Агенты появится информация о подключенном хосте.

Настройка в R-Vision SIEM
Настройка отправки событий в R-Vision SIEM
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Создайте группу и добавьте в нее узел, на котором установлен агент.
-
В созданной группе узлов в секции Пользователи и процессы переведите следующие переключатели в активное положение:
-
Вход/выход пользователей (Linux / macOS);
-
Создание процессов (Linux / macOS);
-
Добавление или изменение сервисов (Linux);
-
Управление пользователями (Linux / macOS).
-
-
Нажмите на кнопку Сохранить.

Если требуется подключение журналов ОС, выполните следующие действия:
-
В созданной группе узлов перейдите в секцию Чтение файлов.
-
Для добавления первого журнала нажмите на кнопку Добавить настройку (
).
-
В выпадающем списке Тип журнала выберите вариант syslog.
-
В поле Путь введите значение
/var/log/auth.log. -
Для добавления второго журнала нажмите на кнопку Добавить настройку (
).
-
В выпадающем списке Тип журнала выберите вариант audit.
-
В поле Путь введите значение
/var/log/audit/audit.log. -
Нажмите на кнопку Сохранить.

-
Дождитесь применения политики группы на узле. Сбор событий настроен.
Добавление узла в группу
Для добавления узла под управлением ОС Linux в созданную группу:
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты.
-
Выберите нужный узел и нажмите на кнопку
на панели инструментов.
-
Выберите ранее созданную группу и нажмите на кнопку Добавить.
-
Дождитесь применения политики на агенте.
Настройка обработки событий в R-Vision SIEM
| Для настройки интеграции продуктов R-Vision SIEM и R-Vision Endpoint обратитесь к документации продукта R-Vision SIEM. |
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision EVO Endpoint.
-
Домен: введите значение в формате
gw-<your_gateway_id>, где<your_gateway_id>— ID шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Linux Rpoint (идентификатор правила: RV-N-57).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки политики сбора и передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением ОС Linux.
|
Найти события хоста под управлением ОС Linux в хранилище можно по следующему фильтру:
|
Таблица маппинга
Таблица соответствия полей события для всех рассмотренных типов событий представлена по ссылке.
Была ли полезна эта страница?
