Шаг 1. Импорт пакета ARB

В этом разделе описывается порядок импорта пакета ARB в ArcSight.

Пакет ARB содержит объекты ( активные каналы, информационные панели, наборы полей, отчеты, правила, фильтры, пользователи), которые необходимы для интеграции сервиса с ArcSight. При импорте этого файла эти объекты создаются в ArcSight.

Чтобы импортировать пакет ARB, выполните следующие действия:

  1. Запустите ArcSight Console.
  2. На панели Navigator (в виде дерева) выберите вкладку Packages.
  3. Нажмите на кнопку Import.

    Список пакетов ArcSight.

    Пакеты ArcSight

  4. В окне Open выберите файл Kaspersky_CyberTrace_Connector.arb file, расположенный в каталоге /integration/arcsight/ комплекта поставки.

    Окно Open в ArcSight.

    Выбор файла ARB

    Выполняется процесс импорта.

    Окно Installing Packages Completed в ArcSight.

    Импорт ARB завершен

После того, как все объекты из файла ARB будут импортированы в ArcSight, все импортированные правила становятся правилами реального времени, то есть они применяются в режиме реального времени.

Чтобы просмотреть список правил реального времени и управлять ими, выполните следующие действия:

  1. На виде дерева выберите вкладку Resources.
  2. Откройте раскрывающийся список Active Channels и выберите Rules.
  3. В дереве выберите Rules > Shared > All Rules > Real-time Rules.

    Правила реального времени в ArcSight.

    Правила реального времени

  4. Разверните элемент Real-time Rules и удалите из него ненужные вложенные элементы.

После импорта пакета ARB в ArcSight создаются новые объекты.

После завершения импорта проверьте, создан ли пользователь FwdCyberTrace. Чтобы убедиться в этом, перейдите в раздел Users > Shared > Custom User Groups > Kaspersky CyberTrace Connector в консоли ArcSight. Если пользователя FwdCyberTrace нет, создайте его вручную.

В начало