Dr.Web Server с базой SQLite
При установке Dr.Web базой по умолчанию является SQLite. Со списком баз можно ознакомиться на сайте разработчика. SQLite чаще всего используется для локального хранения, поэтому для защищённого сбора необходимо установить локальный агент, который будет по защищённому каналу передавать данные в KOMRAD Enterprise SIEM. В комплект поставки входит SQL-collector для Windows (windows/sql-collector.exe
) и Linux (deb/komrad-sql-collector
).
Настройка на Windows
-
На сервере, где лежит база, необходимо загрузить sql-collector.exe и komrad-sql-collector.yaml.
-
В файлах конфигурации komrad-sql-collector.yaml указать messenger
Адрес интеграционной шины КОМРАД bus-url: nats://ip адрес:3490
-
Создать папки C:\Program Files\Echelon\komrad\sql-collector
-
Положить sql-collector.yaml и sql-collector.exe в папку C:\Program Files\Echelon\komrad\sql-collector
-
Открыть в данной папке Файл > Запустить PowerShell от имени Администратора и устанавливать sql-collector.exe как службу.
.\sql-collector.exe --service install -c .\komrad-sql-collector.yaml
Ожидаемый ответ "Successfully sent install signal" |
-
Запускаем созданную службу с помощью команды
.\sql-collector.exe --service start -c .\komrad-sql-collector.yaml
Ожидаемый ответ "Successfully sent start signal" |
Настройка на Linux
-
На узле-источнике создайте директорию, в которую переместите из дистрибутива ПК «КОМРАД» deb-пакет komrad-sql-collector.deb;
-
Установите из папки komrad-sql-collector командой:
sudo dpkg -i ./komrad-sql-collector*.deb
-
Откройте файл komrad-sql-collector.yaml командой:
sudo nano /etc/echelon/komrad/komrad-sql-collector.yaml
-
В файлах конфигурации
komrad-sql-collector.yaml
указать:Адрес интеграционной шины КОМРАД bus: servers: - nats://ip_адрес ПК "Комрад":3490
-
Сохраните файл и перезагрузите komrad-sql-collector командой:
sudo systemctl restart komrad-sql-collector.service
Для проверки: systemctl status komrad-sql-collector.service (Должен быть статус: active (running)) |
Подключение в UI KOMRAD Enterprise SIEM
-
Во складке Настройки коллекторов → SQL → У вас появится новый коллектор с именем источника
-
Зайдите в появившейся коллектор и добавьте источник выберете тип базы SQLite
-
В строке подключения:
-
Для Windows →
file:C:...\database.sqlite
-
Для Linux →
file:/…/database.sqlite
-
Убедитесь, что на каталог, где находится файл базы данных, имеются права чтения и исполнения. |
-
Создайте запрос или используйте шаблон для Dr.Web
-
Нажмите проверить для корректировки запроса
-
Сохраните источник
Настройка сбора с SQLite производится в два этапа.