Můžete nakonfigurovat publikování událostí ve formátu CEF do externího systému SIEM a také ukládat události místně do souborů protokolu na serveru. Pokud nepotřebujete ukládat události lokálně, přeskočte kroky 5, 7 a 8 pokynů v této části.
U každého uzlu clusteru, jehož události chcete exportovat do systému SIEM, postupujte podle níže uvedených pokynů. Export událostí ve formátu CEF povolte až po konfiguraci publikování události.
Postup konfigurace publikování událostí aplikace do systému SIEM:
systemctl status rsyslog
Stav služby musí být running.
Pokud služba rsyslog není spuštěna nebo není nainstalována, nainstalujte a povolte službu rsyslog v souladu s pokyny z dokumentace k vašemu operačnímu systému.
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
<kategorie (facility) pro formát CEF>.* @<IP adresa systému SIEM>:<port používaný systémem SIEM pro příjem zpráv z programu Syslog přes UDP>
Pokud chcete události posílat přes TCP, přidejte následující řádek:
<kategorie (facility) pro formát CEF>.* @<IP adresa systému SIEM>:<port používaný systémem SIEM pro příjem zpráv z programu Syslog přes TCP>
<facilita pro formát CEF>.* -/var/log/ksmg-cef-messages
<facilita pro formát CEF>.* stop
Ukázkový konfigurační soubor pro export přes UDP bez uložení do místního protokolu: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* stop Ukázkový konfigurační soubor pro export přes TCP s uložením do místního protokolu: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* -/var/log/ksmg-cef-messages local2.* stop |
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
compress
missingok
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
systemctl restart rsyslog
systemctl status rsyslog
Stav musí být spuštěn.
logger -p <kategorie (facilita) pro formát CEF>.info Test message
Je nakonfigurováno publikování událostí aplikace do systému SIEM.
Na začátek stránky