Apple macOS: настройка источника
Данное руководство описывает процесс сбора и отправки событий операционных систем Apple macOS в R-Vision SIEM с помощью агента платформы R-Vision.
Настройка macOS
Настройка сбора событий macOS с помощью агента платформы R-Vision включает установку агента R-Vision на конечное устройство и конфигурирование группы агентов.
Установка агента
Установите агент R-Vision Endpoint на устройство и настройте его связь с кластером R-Vision SIEM. После этого в веб-интерфейсе R-Vision SIEM в разделе Агенты появится информация о подключенном устройстве macOS.
После настройки связи агента с кластером R-Vision SIEM убедитесь, что рабочая станция появилась в списке агентов:

Настройка в R-Vision SIEM
Настройка отправки событий в R-Vision SIEM
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Создайте группу и добавьте в нее узел, на котором установлен агент.
-
В созданной группе узлов в секции Пользователи и процессы установите следующие переключатели в активное положение:
-
Вход/выход пользователей (Linux / macOS);
-
Создание процессов (Linux / macOS);
-
Управление пользователями (Linux / macOS).

-
-
Нажмите на кнопку Сохранить.
Добавление узла в группу
Для добавления узла под управлением macOS в созданную группу:
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты.
-
Выберите нужный узел и нажмите на кнопку (
) на панели инструментов.
-
Выберите ранее созданную группу и нажмите на кнопку Добавить.
-
Дождитесь применения политики группы на агенте.
Настройка обработки событий в R-Vision SIEM
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа с типом R-Vision Endpoint.
Для настройки точки входа типа R-Vision Endpoint обратитесь к документации продукта R-Vision SIEM. -
Добавьте на конвейер элемент Нормализатор с правилом R-Vision Endpoint for macOS (идентификатор правила: RV-N-361).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки группы агентов и передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста под управлением macOS.
|
Найти события хоста под управлением macOS в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
