IP-Adresse des Servers, auf dem das verwendete SIEM-System installiert ist. Dieser Wert muss in den Einstellungen des SIEM-Systems genau bestimmt werden.
Port, über den eine Verbindung zwischen Kaspersky Security Center Cloud Console und dem Server des SIEM-Systems hergestellt wird. Dieser Wert muss in den Einstellungen von Kaspersky Security Center Cloud Console und in den Einstellungen des Empfängers im SIEM-System angegeben werden.
Zum Übertragen von Nachrichten an das SIEM-System können Sie ausschließlich das "TLS over TCP"-Protokoll verwenden. Um dies zu tun, müssen Sie die TLS-Einstellungen angeben:
Authentifizierung des Servers
In dem Feld Authentifizierung des Servers können Sie die Vertrauenswürdige Zertifikate oder Werte der SHA-Fingerabdrücke auswählen:
Vertrauenswürdige Zertifikate. Sie können eine vollständige Zertifikatkette (einschließlich des Root-Zertifikats) von einer vertrauenswürdigen Zertifizierungsstelle (Certification Authority – CA) abrufen und diese Datei in Kaspersky Security Center Cloud Console hochladen. Kaspersky Security Center Cloud Console prüft, ob die Zertifikatkette des SIEM-Servers auch von einer vertrauenswürdigen CA signiert ist oder nicht.
Um ein vertrauenswürdiges Zertifikat hinzuzufügen, klicken Sie auf die Schaltfläche CA-Zertifikatsdatei auswählen und laden Sie anschließend das Zertifikat hoch.
SHA-Fingerabdrücke. Sie können SHA1-Fingerabdrücke der vollständigen Zertifikatkette des SIEM-Systems (einschließlich des Root-Zertifikats) in Kaspersky Security Center Cloud Console angeben. Um einen SHA1-Fingerabdruck hinzuzufügen, geben Sie ihn in das Feld Fingerabdrücke ein und klicken Sie anschließend auf die Schaltfläche Hinzufügen.
Durch Verwendung der Einstellung Client-Authentifizierung hinzufügen können Sie ein Zertifikat generieren, um Kaspersky Security Center Cloud Console zu authentifizieren. Infolge dessen verwenden Sie ein selbstsigniertes Zertifikat, das von Kaspersky Security Center Cloud Console ausgestellt wurde. In diesem Fall können Sie sowohl ein vertrauenswürdiges Zertifikat als auch einen SHA-Fingerabdruck verwenden, um den SIEM-Systemserver zu authentifizieren.
Name/alternativen Namen des Antragstellers hinzufügen
Der Antragstellername ist ein Domänenname, für den das Zertifikat empfangen wird. Kaspersky Security Center Cloud Console kann keine Verbindung zu dem SIEM-System-Server herstellen, wenn der Domänenname des SIEM-System-Servers nicht mit dem Antragstellernamen des Zertifikats des SIEM-System-Servers übereinstimmt. Der SIEM-Systemserver kann jedoch seinen Domänennamen ändern, wenn sich der Name im Zertifikat geändert hat. In diesem Fall können Sie die Antragstellernamen im Feld Name/alternativen Namen des Antragstellers hinzufügen angeben. Wenn einer der angegebenen Antragstellernamen mit dem Antragsteller des Zertifikats für das SIEM-Systems übereinstimmt, validiert Kaspersky Security Center Cloud Console das Zertifikat dieses SIEM-Systems.
Client-Authentifizierung hinzufügen
Um die Client-Authentifizierung durchzuführen, können Sie entweder Ihr Zertifikat einfügen oder es in Kaspersky Security Center Cloud Console generieren.
Zertifikat einfügen. Sie können ein Zertifikat verwenden, das Sie von einer beliebigen Quelle erhalten haben, beispielsweise von einer vertrauenswürdigen CA. Sie müssen das Zertifikat und seinen privaten Schlüssel angeben, indem Sie einen der folgenden Zertifikat-Typen verwenden:
X.509-Zertifikat PEM. Laden Sie jeweils eine Datei mit Zertifikat über das Feld Datei mit Zertifikat und eine Datei mit privatem Schlüssel über das Feld Datei mit Schlüssel hoch. Beide Dateien sind unabhängig voneinander und die Reihenfolge für das Hochladen der Dateien ist spielt keine Rolle. Wenn beide Dateien hochgeladen sind, geben Sie das Kennwort zum Entschlüsseln des privaten Schlüssels in dem Feld Überprüfung von Kennwort oder Zertifikat an. Das Kennwort kann einen leeren Wert haben, wenn der private Schlüssel nicht verschlüsselt ist.
X.509-Zertifikat PKCS12. Laden Sie in dem Feld Datei mit Zertifikat eine Datei hoch, die ein Zertifikat und dessen privaten Schlüssel enthält. Geben Sie nach dem Hochladen der Datei das Kennwort zum Entschlüsseln des privaten Schlüssels in dem Feld Überprüfung von Kennwort oder Zertifikat an. Das Kennwort kann einen leeren Wert haben, wenn der private Schlüssel nicht verschlüsselt ist.
Schlüssel generieren. Sie können in Kaspersky Security Center Cloud Console ein selbstsigniertes Zertifikat generieren. Infolge dessen speichert Kaspersky Security Center Cloud Console das generierte selbstsignierte Zertifikat und Sie können den öffentlichen Teil des Zertifikats oder den SHA1-Fingerabdruck an das SIEM-System übergeben.
Wenn Sie möchten, können Sie archivierte Ereignisse aus der Datenbank des Administrationsservers exportieren und das Startdatum angeben, ab dem Sie den Export archivierter Ereignisse starten möchten:
Klicken Sie auf den Link Geben Sie das Startdatum des Exports an.
Geben Sie im sich öffnenden Abschnitt das Startdatum im Feld Exportieren ab dem Startdatum an.
Klicken Sie auf die Schaltfläche OK.
Setzen Sie die Option auf die Position Auto-Exportieren von Ereignissen in die Datenbank des SIEM-Systems Aktiviert.
Um zu überprüfen, ob die Verbindung mit dem SIEM-System erfolgreich konfiguriert wurde, klicken Sie auf die Schaltfläche Verbindung prüfen.
Der Verbindungsstatus wird angezeigt.
Klicken Sie auf die Schaltfläche Speichern.
Der Export in ein SIEM-System ist konfiguriert. Wenn Sie das Empfangen von Ereignissen in einem SIEM-System konfiguriert haben, exportiert der Administrationsserver von nun an die markierten Ereignisse in ein SIEM-System. Wenn Sie das Startdatum des Exports angegeben haben, exportiert der Administrationsserver auch die markierten Ereignisse, die in der Datenbank des Administrationsservers ab dem angegebenen Datum gespeichert sind.