このセクションでは、AlienVault USM / OSSIM と連携するように Kaspersky CyberTrace を設定する方法について説明します。
Kaspersky CyberTrace と、Kaspersky CyberTrace に転送されるイベントがあるデバイスは、別のコンピューターで動作する必要があります。転送ルールは IP アドレスに基づきます。そのため、Kaspersky CyberTrace がインストールされるコンピューターの IP アドレスは、Kaspersky CyberTrace に転送する必要があるイベントがあるデバイスの IP アドレスとは異なる必要があります。
Kaspersky CyberTrace を AlienVault USM / OSSIM と連携するように設定するには:
/opt/kaspersky/ktfs
ディレクトリにインストールされます。%CyberTrace_installDir_installDir%
と表記します。次の Kaspersky CyberTrace 設定を指定します:
514
これらは、Kaspersky CyberTrace が検知イベントを送信する IP アドレスとポートです。
9999
)これらは、チェックのために AlienVault USM / OSSIM がイベントを送信する IP アドレスとポートです。これは、Kaspersky CyberTrace が受信イベントをリッスンするポートです。
alert=%Alert% context=%RecordContext%
category=%Category% detected=%MatchedIndicator% url=%RE_URL% src=%SRC_IP% ip=%RE_IP% hash=%RE_MD5% context=%RecordContext%
[OutputSettings]→[FinishedEventFormat]
要素の enabled
属性を false
に設定します。