Microsoft ADWS

Данное руководство содержит инструкции по настройке подключения к системе R-Vision SIEM источника событий ADWS (Active Directory Web Services).

Подготовка инфраструктуры

Microsoft ADWS устанавливается по умолчанию при установке роли ADDS (Active Directory Domain Services). Дополнительная настройка службы не требуется.

Установите агент R-Vision EVO на узле, работу которого требуется контролировать.

Настройка в R-Vision SIEM

Настройка отправки событий в R-Vision SIEM

  1. В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.

  2. Создайте группу и добавьте в нее узел, на котором установлен агент.

  3. В созданной группе узлов в секции Чтение файлов нажмите на кнопку Добавить настройку (plus).

  4. В выпадающем списке Тип журнала выберите вариант eventchannel.

  5. В поле Имя журнала введите значение ADWS.

  6. Если необходимо выбирать события по определенным критериям, введите в поле Фильтр (формат XPATH) выражение XPath. Если фильтр не нужен, введите символ *.

  7. Нажмите на кнопку Сохранить и применить.

  8. Дождитесь применения политики группы на узле. Сбор событий настроен.

Настройка обработки событий в R-Vision SIEM

  1. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  2. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант R-Vision EVO Endpoint.

    • Домен: введите значение в формате gw-<your_gateway_id>, где <your_gateway_id> — ID шлюза.

  3. Добавьте на конвейер элемент Нормализатор с правилом Microsoft Active Directory Web Services (идентификатор правила: RV-N-58).

  4. Соедините нормализатор с точкой входа.

  5. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  6. Соедините конечную точку с нормализатором.

  7. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

ADWSPipelineScheme

Если настройка выполнена корректно, в хранилище начнут поступать события журнала ADWS.

Найти события ADWS в хранилище можно по следующему фильтру:

dproduct = "ADWS"

microsoft adws storage

Была ли полезна эта страница?

Обратная связь