Configuration des paramètres de journal dans le Plug-in d'administration

10 juin 2022

ID 148501

Vous pouvez modifier les paramètres suivants pour les journaux de Kaspersky Security for Windows Server :

  • Durée de la conservation des événements dans les journaux d'exécution des tâches et du journal d'audit système ;
  • Emplacement du dossier dans lequel Kaspersky Security for Windows Server enregistre les fichiers des journaux d'exécution de la tâche et du journal d'audit système.
  • Seuils de déclenchement des événements Bases de l'application dépassées, Bases de l'application fortement dépassées et Analyse rapide non réalisée depuis longtemps.
  • Événements consignés par Kaspersky Security for Windows Server dans les journaux d'exécution de la tâche, dans le journal d'audit système et dans le journal des événements de Kaspersky Security for Windows Server dans la console Observateur d'événements.
  • Paramètres de la publication des événements de l'audit et des événements des tâches exécutées via le protocole syslog sur le serveur syslog.

Pour configurer les journaux de Kaspersky Security for Windows Server, procédez comme suit :

  1. Dans l'arborescence de la console de l'application, ouvrez le menu contextuel du nœud Journaux et notifications et choisissez l'option Propriétés.

    La fenêtre Paramètres des journaux et notifications s'ouvre.

  2. Dans la fenêtre Paramètres des journaux et notifications, configurez les journaux en fonction de vos exigences. Pour ce faire, procédez comme suit :
    • Sous l'onglet Général, sélectionnez, le cas échéant, les événements consignés par Kaspersky Security for Windows Server dans les journaux d'exécution de la tâche, dans le journal d'audit système et dans le journal des événements de Kaspersky Security for Windows Server dans la console Observateur d'événements. Pour ce faire, procédez comme suit :
      • Dans la liste Composant, sélectionnez le composant de Kaspersky Security for Windows Server pour lequel vous souhaitez indiquer le niveau de détails.

      Pour les composants Protection des fichiers en temps réel, Protection RPC des stockages réseau connectés, Protection ICAP des stockages réseau connectés, Surveillance des scripts, Analyse à la demande et Mise à jour, les événements sont enregistrés dans les journaux d'exécution de la tâche et dans le journal des événements. Pour ces composants, le tableau de la liste des événements contient les colonnes Journal d'exécution de la tâche et Journal des événements Windows. Pour les composants Quarantaine et Sauvegarde, les événements sont enregistrés dans le journal d'audit système et dans le journal des événements. Pour ces composants, le tableau de la liste des événements contient les colonnes Audit et Journal des événements Windows.

      • La liste Niveau d'importance permet de sélectionner le niveau de détail des événements dans les journaux d'exécution des tâches, dans le journal d'audit système et dans le journal des événements pour le composant fonctionnel sélectionné.

        Le tableau de la liste des événements en dessous reprend des cases cochées en regard des événements consignés dans les journaux d'exécution de la tâche, le journal d'audit système et le journal des événements en fonction du niveau de détail sélectionné.

      • Si vous souhaitez activer manuellement l'enregistrement d'événements distincts pour le module fonctionnel sélectionné, procédez comme suit :
      1. Dans la liste Niveau d'importance, choisissez Personnalisé.
      2. Dans le tableau de la liste des événements, cochez les cases en regard des événements dont vous souhaitez activer l'enregistrement dans les journaux d'exécution des tâches, le journal d'audit système et le journal des événements
    • Sous l'onglet Avancé, configurez les paramètres de stockage des journaux et les seuils de création des événements sur l'état de la protection du périphérique :
      • Dans la section Stockage des journaux :
        • Dossier des journaux
        • Supprimer les journaux d'exécution de la tâche de plus de (jours)
        • Supprimer les événements du journal d'audit système de plus de (jours)
      • Dans la section Seuils de déclenchement des événements :
        • Nombre de jours à l'issue desquels les événements Bases de l'application dépassées, Bases de l'application fortement dépassées et Analyse rapide non réalisée depuis longtemps sont déclenchés.

    • Sous l'onglet Intégration à SIEM, configurez les paramètres de publication des événements d'audit et de performance des tâches sur le serveur syslog.
  3. Cliquez sur le bouton OK afin d'enregistrer les modifications.

Dans cette section

A propos de l'intégration à SIEM

Configuration des paramètres d'intégration à SIEM

Cet article vous a-t-il été utile ?
Que pouvons-nous améliorer ?
Merci de nous faire part de vos commentaires. Vous nous aidez à nous améliorer.
Merci de nous faire part de vos commentaires. Vous nous aidez à nous améliorer.