关于 SIEM 集成

为了减小低性能设备上的负载和降低由于应用程序日志大小增大而造成系统性能降级的风险,可以通过 Syslog 协议将审核事件和任务性能事件的发布配置到 syslog 服务器

syslog 服务器是用于聚合事件 (SIEM) 的外部服务器。它存储和分析收到的事件,并执行其他日志管理操作。

可以在两种模式中使用 SIEM 集成:

Kaspersky Security for Windows Server 可以将应用程序日志中的事件转换为 syslog 服务器支持的格式,以便这些事件能够被传输和被 SIEM 服务器成功识别。应用程序支持转换为结构化数据格式和 JSON 格式。

建议根据使用的 SIEM 服务器的配置来选择事件的格式。

可靠性设置

通过定义连接到镜像 syslog 服务器的设置,可以降低事件传输到 SIEM 服务器不成功的风险。

镜像 syslog 服务器是一个额外的 syslog 服务器,如果与主 syslog 服务器的连接不可用或不能使用主服务器,应用程序会自动切换到该服务器。

Kaspersky Security for Windows Server 还使用系统审核事件来通知您尝试连接 SIEM 服务器不成功以及将事件发送到 SIEM 服务器时出错。

页面顶部