На­строй­ка от­прав­ки со­бы­тий
Эта ин­струк­ция раз­ра­бо­та­на для Debian 9. В дру­гих ОС на­зва­ния служб и рас­по­ло­же­ние кон­фи­гу­ра­ци­он­ных фай­лов мо­гут от­ли­чать­ся.

Для на­строй­ки от­прав­ки со­бы­тий в MaxPatrol SIEM нуж­но на­стро­ить со­хра­не­ние со­бы­тий ис­точ­ни­ка на ло­каль­ном syslog-сер­ве­ре и на­стро­ить syslog-сер­вер для пе­ре­на­прав­ле­ния со­бы­тий на внеш­ний syslog-сер­вер.

На­строй­ка со­хра­не­ния со­бы­тий на ло­каль­ный syslog-сер­вер

Что­бы на­стро­ить со­хра­не­ние со­бы­тий на ло­каль­ном syslog-сер­ве­ре:От­крой­те кон­фи­гу­ра­ци­он­ный файл /opt/ptisim/etc/ptisim.conf.В сек­ции corefeatures в па­ра­мет­ре siem ука­жи­те true.В сек­ции coresiem в па­ра­мет­ре mode ука­жи­те json.Пе­ре­за­пу­сти­те служ­бу ptisim-core:
sudo systemctl restart ptisim-core

На­строй­ка ло­каль­но­го syslog-сер­ве­ра для пе­ре­на­прав­ле­ния со­бы­тий

Что­бы на ло­каль­ном syslog-сер­ве­ре на­стро­ить пе­ре­на­прав­ле­ние со­бы­тий на внеш­ний syslog-сер­вер:От­крой­те кон­фи­гу­ра­ци­он­ный файл /etc/rsyslog.conf.В сек­ции Modules рас­коммен­ти­руй­те стро­ки:
  • если нуж­но по­лу­чать со­бы­тия на UDP-порт 514:
#module(load="imudp")
#input(type="imudp" port="514")
  • если нуж­но по­лу­чать со­бы­тия на TCP-порт 1468:
#module(load="imtcp")
#input(type="imtcp" port="1468")
До­бавь­те в файл стро­ку с IP-ад­ре­сом или име­нем узла, на ко­то­ром уста­нов­лен MP 10 Collector:
  • если со­бы­тия нуж­но от­прав­лять на UDP-порт 514:
*.* @<IP-адрес MP 10 Collector>:514
  • если со­бы­тия нуж­но от­прав­лять на TCP-порт 1468:
*.* @@<IP-адрес MP 10 Collector>:1468
Со­хра­ни­те кон­фи­гу­ра­ци­он­ный файл.Пе­ре­за­пу­сти­те служ­бу rsyslog:
service rsyslog restart