Citrix XenApp: сбор событий из СУБД MS SQL

Данное руководство описывает процесс настройки сбора и отправки событий Citrix XenApp в R-Vision SIEM.

Предварительные требования

Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что выполняются следующие условия:

  • Обеспечена сетевая доступность сервера СУБД источника по целевому порту и протоколу для каждого узла кластера R-Vision SIEM;

  • Создана учетная запись в СУБД с правами на чтение таблиц, используемых Citrix XenApp.

Настройка Citrix XenApp

Для сбора событий Citrix XenApp из базы данных Microsoft SQL Server, настройте подключение R-Vision SIEM под служебной учетной записью с соответствующими правами.

Создание учетной записи в СУБД MS SQL

Чтобы создать сервисную учетную запись, подключитесь к СУБД с правами администратора. Для этого выполните следующие действия:

  1. Запустите приложение SQL Server Management Studio.

  2. В разделе Security нажмите правой кнопкой мыши на папку Logins.

  3. Выберите в контекстном меню вариант New Login.

    xenapp db 1

  4. В появившемся окне создайте сервисную учетную запись.

    xenapp db 2

  5. Предоставьте созданной учетной записи права на чтение базы данных Citrix XenApp.

  6. Нажмите на кнопку OK.

Настройка сервера MS SQL

В настройках приложения SQL Server Configuration Manager убедитесь, что протокол TCP/IP включен в конфигурации сети SQL Server.

xenapp db 3

Настройка на стороне Citrix XenApp завершена.

Настройка в R-Vision SIEM

Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:

  1. В интерфейсе R-Vision SIEM создайте секрет со строкой подключения. Для этого:

    1. Перейдите в раздел Ресурсы → Секреты.

    2. Нажмите на кнопку Создать (plus).

    3. В раскрывшемся окне создания секрета заполните поля:

      • Название: введите название секрета.

      • Описание (опционально): опишите, для чего будет использоваться секрет.

      • Тип секрета: выберите вариант Строка подключения.

      • Строка подключения — введите строку вида:

        jdbc:sqlserver://<db-server>:<port>;encrypt=false;databaseName=<db-name>;user=<username>;password=<password>

        Где <db-server> — FQDN или IP-адрес сервера СУБД, <db-name> — название базы данных, <port> — порт подключения (по умолчанию 1433), <username> — имя пользователя СУБД, <password> — пароль пользователя.

    4. Нажмите на кнопку Создать.

  2. В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.

  3. Добавьте на конвейер элемент Точка входа со следующими параметрами:

    • Название: введите название точки входа.

    • Тип точки входа: выберите вариант Database.

    • Драйвер базы данных: выберите вариант MS SQL (Microsoft SQL Server [УТОЧНИТЬ НАЗВАНИЕ]).

    • Адрес подключения: выберите секрет, созданный ранее.

    • SQL-запрос: введите следующий запрос для сбора событий:

      SQL-запрос
      SELECT LowEv.Uid as uid
      ,LowEv.Text as msg
      ,HighEv.Text as HighEventText
      ,LowEv.AdminMachineIP as src
      ,LowEv.AdminId as AdminUid
      ,AdminAccountName as suser
      ,(DATEADD(hour,DATEDIFF(hour,GETUTCDATE(),GETDATE()),LowEv.EndTime)) AS endtime
      ,LowEv.Source as appname
      ,LowEv.SourceSdk as appnameSDK
      ,LowEv.HighLevelOperationUid as HighLevelOperationUid
      ,SERVERPROPERTY('MachineName')  as device_host
      ,(DATEADD(hour,DATEDIFF(hour,GETUTCDATE(),GETDATE()),LowEv.StartTime)) AS starttime
      ,LowEv.IsSuccessful as status
      FROM
      Citrixpvs.ConfigLoggingSchema.LowLevelOperationView as LowEv
      LEFT JOIN Citrixpvs.ConfigLoggingSchema.Users as XenAppUsers ON LowEv.AdminId = XenAppUsers.Id
      LEFT JOIN Citrixpvs.ConfigLoggingSchema.HighLevelOperationView AS HighEv ON LowEv.HighLevelOperationUid = HighEv.Uid WHERE
      (DATEADD(hour,DATEDIFF(hour,GETUTCDATE(),GETDATE()),(DATEADD(hour,DATEDIFF(hour,GETUTCDATE(),GETDATE()),LowEv.StartTime)) ) >= DATEADD(MINUTE, -1, GetDate()))
      В представленном запросе из каждой таблицы считывается по 10000 событий. Если возникает проблема с выгрузкой событий, рекомендуется понизить количество событий, собираемых одним запросом.
    • Поле идентификатора: заполнять не нужно.

    • Интервал запроса, секунд: введите значение 120.

  4. Добавьте на конвейер элемент Нормализатор с правилом Citrix XenApp (идентификатор правила: RV-N-349).

  5. Соедините нормализатор с точкой входа.

  6. Добавьте на конвейер элемент Конечная точка типа Хранилище событий.

  7. Соедините конечную точку с нормализатором.

  8. Сохраните и установите конфигурацию конвейера.

Пример конфигурации конвейера:

xenapp db pipeline

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Citrix XenApp.

Найти события Citrix XenApp в хранилище можно по следующему фильтру:

device_product = "xenapp"

xenapp db search

Была ли полезна эта страница?

Обратная связь