關於 SIEM 整合

為了減小低效能裝置上的負載和降低由於應用程式記錄大小增大而造成系統效能降級的風險,可以透過 Syslog 協定將稽核事件和工作效能事件的發佈配置到 syslog 伺服器

syslog 伺服器是用於聚合事件 (SIEM) 的外部伺服器。它會儲存和分析收到的事件,並執行其他記錄管理操作。

可以在兩種模式中使用 SIEM 整合:

Kaspersky Security for Windows Server 可以將應用程式記錄中的事件轉換為 syslog 伺服器支援的格式,以便這些事件能夠被傳輸和被 SIEM 伺服器成功識別。應用程式支援轉換為結構化資料格式和 JSON 格式。

建議根據使用的 SIEM 伺服器的配置來選擇事件的格式。

可靠性設定

透過定義連線到映像 syslog 伺服器的設定,可以降低事件傳輸到 SIEM 伺服器不成功的風險。

映像 syslog 伺服器是一個額外的 syslog 伺服器,如果與主 syslog 伺服器的連線無法使用或不能使用主要伺服器,應用程式會自動轉換到該伺服器。

Kaspersky Security for Windows Server 還使用系統稽核事件來通知您嘗試連線 SIEM 伺服器不成功以及將事件傳送到 SIEM 伺服器時出錯。

頁面頂部