O processo de exportar eventos do Kaspersky Security Center Linux para sistemas SIEM externos envolve duas partes: um remetente de evento (Kaspersky Security Center Linux) e um receptor do evento (sistema SIEM). Você deve configurar a exportação de eventos no seu sistema SIEM e no Kaspersky Security Center Linux.
As configurações especificadas no sistema SIEM dependem de qual sistema que você estiver usando. Normalmente, para todos os sistemas SIEM você deve definir um receptor e, opcionalmente, um analisador de mensagem para analisar os eventos recebidos.
Configurar o receptor
Para poder receber eventos enviados pelo Kaspersky Security Center Linux, configure o receptor no seu sistema SIEM. Em geral, as seguintes configurações devem ser especificadas no sistema SIEM:
Um protocolo de transferência de mensagens, UDP, TCP ou TLS, sobre TCP. Este protocolo deve ser o mesmo protocolo que você especificou no Kaspersky Security Center Linux.
Especifique o número da porta para se conectar ao Kaspersky Security Center Linux. A porta deve ser a mesma especificada no Kaspersky Security Center Linux durante a configuração com um sistema SIEM.
Especifique o formato Syslog.
Dependendo do sistema SIEM usado, você pode ter que especificar algumas configurações adicionais de receptor.
A figura abaixo mostra tela de configuração de receptor no ArcSight.
Configuração do receptor no ArcSight
Analisador de mensagem
Os eventos exportados são passados aos sistemas SIEM como mensagens. Estas mensagens devem ser apropriadamente analisadas para que as informações nos eventos possam ser usadas pelo sistema SIEM. Os analisadores de mensagem são uma parte do sistema SIEM; eles são usados para dividir o conteúdo da mensagem em campos relevantes, como ID do evento, gravidade, descrição e parâmetros. Isto ativa o sistema SIEM para processar eventos recebidos do Kaspersky Security Center Linux para que eles possam ser armazenados no banco de dados do sistema SIEM.