Проверка настройки программного обеспечения (RSA NetWitness)

В этом разделе описываются требования, которым должны удовлетворять сервисы RSA NetWitness.

Проверьте, выполняются ли следующие условия:

События обнаруженных киберугроз, отправляемые Kaspersky CyberTrace Service, содержат контекст из потоков данных об угрозах в отдельных полях. Эти поля могут отображаться и использоваться в RSA NetWitness. (В RSA NetWitness имена этих полей будут иметь префикс kl.).

Чтобы отобразить поля контекста, выполните следующие действия:

  1. Добавьте содержимое файла %service_dir%/integration/rsa/additional_elements/table-map-custom.xml в файл table-map-custom.xml Log Decoder, в который Kaspersky CyberTrace Service будет отправлять события обнаруженных киберугроз.
  2. Добавьте содержимое файла %service_dir%/integration/rsa/additional_elements/index-concentrator-custom.xml в файл index-concentrator-custom.xml Concentrator, в котором будут храниться события из Kaspersky CyberTrace Service.

Все настройки, описанные выше, можно задать в веб-интерфейсе RSA NetWitness на экране Services (Log Decoder and Concentrator) > Config.

После редактирования файлов table-map-custom.xml и index-concentrator-custom.xml перезапустите Log Decoder и Concentrator.

В начало