AVSOFT Kairos: настройка источника

Данное руководство описывает процесс настройки сбора и отправки событий AVSOFT Kairos в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что обеспечена сетевая доступность между сервером AVSOFT Kairos и коллектором R-Vision SIEM по целевому порту и протоколу.

Настройка AVSOFT Kairos

Для настройки отправки событий AVSOFT Kairos в SIEM-систему в формате syslog выполните следующие шаги:

  1. Войдите в веб-интерфейс AVSOFT Kairos.

  2. Перейдите в раздел Настройки → SIEM.

  3. Добавьте SIEM.

    avsoft kairos settings

  4. Укажите IP-адрес коллектора R-Vision SIEM, на который планируется осуществлять отправку событий AVSOFT Kairos.

  5. В поле Порт введите значение порта. Рекомендуется использовать любой свободный порт больше 30 000.

  6. Выберите протокол: TCP или UDP.

  7. Установите формат сообщения CEF v1.

  8. В поле Обозначение системы введите значение kairos.

  9. В поле Стандарт формата выберите вариант RFC3164.

  10. В поле Минимальный уровень логирования выберите вариант Debug или Informational.

  11. Нажмите на кнопку Сохранить.

Настройка на стороне AVSOFT Kairos завершена.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Socket.

    • Порт точки входа: введите значение в соответствии с настройками на стороне AVSOFT Kairos.

    • Протокол: выберите вариант в соответствии с настройками на стороне AVSOFT Kairos.

  3. Добавьте на конвейер элемент Нормализатор с правилом AVSOFT Athena (идентификатор правила: RV-N-262).

    События AVSOFT Athena и AVSOFT Kairos нормализуются единым правилом.
  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

avsoft kairos pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события AVSOFT Kairos.

Найти события AVSOFT Kairos в хранилище можно по следующему фильтру:

normalization_rule_id = "RV-N-262"

avsoft kairos search

Была ли полезна эта страница?

Обратная связь