Můžete nakonfigurovat publikování událostí ve formátu CEF do externího systému SIEM a také ukládat události místně do souborů protokolu na serveru. Postup konfigurace publikace události pro KSMG v systému Astra Linux Special Edition se liší od postupu pro konfiguraci aplikace KSMG v jiných operačních systémech.
U každého uzlu clusteru, jehož události chcete exportovat do systému SIEM, postupujte podle níže uvedených pokynů. Export událostí ve formátu CEF povolte až po konfiguraci publikování události.
Konfigurace exportu událostí aplikace v systémech Rocky Linux, Ubuntu, Red Hat Enterprise Linux, Debian a RED OS
Události jsou odesílány do externího systému SIEM pomocí služby systémového protokolování rsyslog. Pokud nepotřebujete ukládat události lokálně, přeskočte kroky 5, 7 a 8 pokynů v této části.
Postup konfigurace publikování událostí aplikace do systému SIEM:
systemctl status rsyslog
Stav služby musí být running.
Pokud služba rsyslog není spuštěna nebo není nainstalována, nainstalujte a povolte službu rsyslog v souladu s pokyny z dokumentace k vašemu operačnímu systému.
$ActionQueueFileName ForwardToSIEM
$ActionQueueMaxDiskSpace 1g
$ActionQueueSaveOnShutdown on
$ActionQueueType LinkedList
$ActionResumeRetryCount -1
<kategorie (facility) pro formát CEF>.* @<IP adresa systému SIEM>:<port používaný systémem SIEM pro příjem zpráv z programu Syslog přes UDP>
Pokud chcete události posílat přes TCP, přidejte následující řádek:
<kategorie (facility) pro formát CEF>.* @<IP adresa systému SIEM>:<port používaný systémem SIEM pro příjem zpráv z programu Syslog přes TCP>
<facilita pro formát CEF>.* -/var/log/ksmg-cef-messages
<facilita pro formát CEF>.* stop
Ukázkový konfigurační soubor pro export přes UDP bez uložení do místního protokolu: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* stop Ukázkový konfigurační soubor pro export přes TCP s uložením do místního protokolu: $ActionQueueFileName ForwardToSIEM2 $ActionQueueMaxDiskSpace 1g $ActionQueueSaveOnShutdown on $ActionQueueType LinkedList $ActionResumeRetryCount -1 local2.* @10.16.32.64:514 local2.* -/var/log/ksmg-cef-messages local2.* stop |
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
compress
missingok
notifempty
sharedscripts
postrotate
/usr/bin/systemctl kill -s HUP rsyslog.service >/dev/null 2>&1 || true
endscript
}
systemctl restart rsyslog
systemctl status rsyslog
Stav musí být spuštěn.
logger -p <kategorie (facilita) pro formát CEF>.info Test message
Je nakonfigurováno publikování událostí aplikace do systému SIEM.
Konfigurace publikování událostí aplikace v systému Astra Linux Special Edition
Události jsou odesílány do externího systému SIEM pomocí služby systémového protokolování syslog-ng. Pokud nepotřebujete ukládat soubory lokálně, můžete přeskočit kroky 5–7 pokynů v této části.
Postup konfigurace publikování událostí aplikace do systému SIEM:
systemctl status syslog-ng
Stav služby musí být running.
Pokud služba syslog-ng není spuštěna nebo není nainstalována, nainstalujte a povolte službu syslog-ng v souladu s pokyny z dokumentace k vašemu operačnímu systému.
filter f_ksmgcef { facility(<nástroj pro formát CEF>); };
destination d_ksmgcef_forward { network("<IP adresa systému SIEM>" transport("udp") port(<port používaný systémem SIEM pro příjem zpráv z protokolu Syslog přes UDP>)); };
log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_forward); };
Pokud chcete události posílat přes TCP, přidejte do souboru následující řádky:
destination d_ksmgcef_forward { network("<IP adresa systému SIEM>" transport("tcp") port(<port používaný systémem SIEM pro příjem zpráv z protokolu Syslog přes TCP>)); };
log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_forward); };
destination d_ksmgcef_logfile { file("/var/log/ksmg-cef-messages"); };
log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_logfile); };
Ukázkový konfigurační soubor pro export přes UDP bez uložení do místního protokolu: filter f_ksmgcef { facility(local2); }; destination d_ksmgcef_forward { network("10.16.32.64" transport("udp") port(514)); }; log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_forward); }; Ukázkový konfigurační soubor pro export přes TCP s uložením do místního protokolu: filter f_ksmgcef { facility(local2); }; destination d_ksmgcef_forward { network("10.16.32.64" transport("tcp") port(514)); }; log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_forward); }; destination d_ksmgcef_logfile { file("/var/log/ksmg-cef-messages"); }; log { source(s_src); filter(f_ksmgcef); destination(d_ksmgcef_logfile); }; |
touch /var/log/ksmg-cef-messages
chown root:klusers /var/log/ksmg-cef-messages
chmod 640 /var/log/ksmg-cef-messages
/var/log/ksmg-cef-messages
{
size 500M
rotate 10
compress
missingok
notifempty
sharedscripts
postrotate
invoke-rc.d syslog-ng reload > /dev/null
endscript
}
systemctl restart rsyslog
systemctl status rsyslog
Stav služby musí být „running“.
logger -p <kategorie (facilita) pro formát CEF>.info Test message
Je nakonfigurováno publikování událostí aplikace do systému SIEM.
Na začátek stránky