Um das Ausgeben von Programmereignissen im Technical Support Mode zu konfigurieren, müssen Sie zunächst den öffentlichen SSH-Schlüssel in der Weboberfläche des Programms hochladen.
Befolgen Sie die nachstehenden Anweisungen für jeden Cluster-Knoten, von dem Sie die Ereignisse in einem SIEM-System ausgeben möchten. Das Aktivieren des Ereignisexports im CEF-Format sollte erst nach dem Einrichten der Ereignisausgabe stattfinden.
So konfigurieren Sie die Ausgabe von Programmereignissen in ein SIEM-System:
Wenn Kaspersky Web Traffic Security aus einem RPM- oder Deb-Paket installiert wurde, starten Sie die Befehls-Shell des Betriebssystems, um darin als Superuser (Systemadministrator) Befehle auszuführen.
systemctl status rsyslog
Der Status des Dienstes sollte running
anzeigen.
Wenn der "rsyslog'-Dienst nicht ausgeführt wird oder fehlt, installieren und aktivieren Sie diesen Dienst gemäß der Dokumentation Ihres Betriebssystems.
$ActionQueueFileName ForwardToSIEM5
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local5.* @@<IP-Adresse des SIEM-Systems>:<TCP-Port, auf dem das SIEM-System Syslog-Nachrichten empfängt>
local5.* stop
Beispiel:
|
systemctl restart rsyslog
systemctl status rsyslog
Der Status sollte running
anzeigen.
logger -p local5.info Test message
Die Ausgabe von Programmereignissen in das SIEM-System ist konfiguriert.
Nach oben