Você pode configurar a publicação de eventos no formato CEF para um sistema SIEM externo, assim como salvar os eventos localmente em arquivos de log no servidor. Se você não precisa salvar os arquivos localmente, pode ignorar as etapas 4 a 7 das instruções desta seção.
Siga as etapas abaixo em cada node do cluster cujos eventos se deseja publicar em um sistema SIEM. Ative a exportação de eventos no formato CEF somente depois de configurar a publicação de eventos.
Para configurar a publicação de eventos de aplicativo em um sistema SIEM:
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local2.* @<endereço IP do sistema SIEM>:<porta usada pelo sistema SIEM para receber as mensagens do Syslog via UDP>
Se quiser enviar eventos por TCP, adicione a seguinte linha:
local2.* @<endereço IP do sistema SIEM>:<porta usada pelo sistema SIEM para receber as mensagens do Syslog via TCP>
local2.* -/var/log/ksmg-cef-messages
local2.* stop
Exemplo de arquivo de configuração para exportar por UDP sem salvar no log local: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* stop Exemplo de arquivo de configuração para exportar por TCP com salvamento no log local: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* -/var/log/ksmg-cef-messages local2.* stop |
toque em /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
compress
missingok
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
systemctl restart rsyslog
systemctl status rsyslog
O status deve ser em execução.
logger -p local2.info Mensagem de teste
A publicação dos eventos do aplicativo para o sistema SIEM será configurada.
Topo da página