Вы можете настроить публикацию событий в формате CEF во внешнюю SIEM-систему, а также сохранять их локально в файлы журналов на сервере. Если сохранять события локально не требуется, пропустите шаги 4, 6, 7 инструкции этого раздела.
Выполните шаги по настройке публикации событий на каждом узле кластера, события с которого вы хотите публиковать в SIEM-систему. Только после настройки публикации событий следует включать экспорт событий в формате CEF.
Чтобы настроить публикацию событий приложения в SIEM-систему:
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
local2.* @<IP-адрес SIEM-системы>:<порт, на котором SIEM-система принимает сообщения от Syslog по протоколу UDP>
Если вы хотите передавать события по протоколу TCP, добавьте строку:
local2.* @@<IP-адрес SIEM-системы>:<порт, на котором SIEM-система принимает сообщения от Syslog по протоколу TCP>
local2.* -/var/log/ksmg-cef-messages
local2.* stop
Пример конфигурационного файла для экспорта по протоколу UDP без сохранения в локальный журнал: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* stop Пример конфигурационного файла для экспорта по протоколу TCP с сохранением в локальный журнал: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @@10.16.32.64:514 local2.* -/var/log/ksmg-cef-messages local2.* stop |
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
compress
missingok
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
systemctl restart rsyslog
systemctl status rsyslog
Статус должен быть running.
logger -p local2.info Test message
Публикация событий приложения в SIEM-систему будет настроена.
В начало