Шаг 3. Настройка Kaspersky CyberTrace для взаимодействия с ArcSight

В этом разделе описывается порядок настройки Kaspersky CyberTrace для взаимодействия с ArcSight во время нормальной работы.

Чтобы настроить Kaspersky CyberTrace для взаимодействия с ArcSight, выполните следующие действия:

  1. Откройте веб-интерфейс Kaspersky CyberTrace.
  2. Перейдите на страницу Параметры → Общие.
  3. В разделе Входящие события выберите IP-адрес и порт, которые Kaspersky CyberTrace Service должен прослушивать для получения входящих событий. IP-адрес и порт задаются при установке ArcSight Forwarding Connector (значение по умолчанию 127.0.0.1:9999).
  4. Перейдите на страницу Параметры → Источники событий.
  5. Нажмите на кнопку Значок с изображением карандаша. (Изменить) рядом с источником событий По умолчанию.

    Откроется окно Изменить источник событий "{{sourceId}}".

  6. На вкладке Правила нормализации выполните следующие действия:
    • В поле Что заменить введите последовательность символов \=
    • В поле Чем заменить введите символ =

    После внесения изменений вкладка Правила нормализации должна выглядеть следующим образом:

    Вкладка Normalization rules.

    Вкладка Правила нормализации.

  7. Выберите вкладку Регулярные выражения. На этой вкладке содержатся универсальные регулярные выражения, используемые для сопоставления URL (с протоколом), хешей, IP-адресов (источника и назначения), имени устройства, названия производителя, IP-адреса устройства, имени пользователя и идентификатора события. Измените эти регулярные выражения так, чтобы они обеспечивали сопоставление фактических событий.
  8. Закройте окно Изменить источник событий "{{sourceId}}".
  9. На странице Параметры → Служебные оповещения, введите следующую строку в поле Формат служебных оповещений:

    CEF:0|Kaspersky|Kaspersky CyberTrace for ArcSight|2.0|1|CyberTrace Service Event|4| reason=%Alert% msg=%RecordContext%

  10. На странице Параметры → Оповещения об обнаружении индикаторов компрометации введите следующую строку в поле Формат оповещения:

    CEF:0|Kaspersky|Kaspersky CyberTrace for ArcSight|2.0|2|CyberTrace Detection Event|8| reason=%Category% dst=%DST_IP% src=%DeviceIp% fileHash=%RE_HASH% request=%RE_URL% sourceServiceName=%Device% sproc=%Product% suser=%UserName% msg=CyberTrace detected %Category% externalId=%Id% %ActionableFields% cs5Label=MatchedIndicator cs5=%MatchedIndicator% cn3Label=Confidence cn3=%Confidence% cs6Label=Context cs6=%RecordContext%

ArcSight и поля контекста

В потоках данных об угрозах Kaspersky Data Feed используются следующие поля контекста (actionable fields). Поля контекста можно просматривать на странице Параметры → Потоки данных.

Очистка полей ArcSight, заполненных информацией из потоков данных об угрозах Kaspersky Data Feed

Если поле CEF требуется использовать не для информации из потоков данных об угрозах Kaspersky Data Feed, а для какой-либо другой информации, такое поле необходимо очистить.

Чтобы очистить поле CEF, выполните следующие действия:

  1. Выберите вкладку Параметры веб-интерфейса Kaspersky CyberTrace.
  2. Перейдите на страницу Потоки данных.
  3. Убедитесь, что выбрана вкладка Лаборатория Касперского, затем нажмите на тот поток данных об угрозах Kaspersky Threat Data Feeds, который содержит поле, которое требуется очистить.
  4. В разделе Поля контекста найдите поле Название выходного поля, содержащее имя поля CEF, которое требуется очистить.
  5. Нажмите на значок удаления (Значок корзины.) рядом с полем Название выходного поля, найденным на предыдущем шаге.
В начало