Организация совместной работы KOMRAD Enterprise SIEM и САЗ RedCheck
С помощью KOMRAD Enterprise SIEM можно получить информацию о работе САЗ RedCheck (далее – RedCheck).
Предварительные условия:
-
Подразумевается, что
RedCheck
настроен и развёрнут в варинтеDesktop
, либо в вариантеWeb
-
Наличие лицензии (разрешения) на использование SQL-коллектора в KOMRAD (см. Обзор пользовательского интерфейса О программе ⇒ Информация о лицензии)
-
Отсутствуют какие-либо ограничения на передачу трафика по выбранному порту между источником событий ИБ и сервером KOMRAD
Настройка доступа к БД RedCheck с Microsoft SQL Server
Убедитесь, что для SQL Server
включён протокол TCP/IP. Для этого на машине с БД RedCheck откройте программу SQL Server Configuration Manager, далее SQL Server Network Configuration (в русском варианте - "Сетевая конфигурация SQL Server"), Protocols for SQLEXPRESS (Протоколы для MSSQLSERVER), TCP/IP, нажмите правой кнопкой мыши и зайдите в "Свойства", укажите Enabled - Yes ("Включено" ⇒ "Да"):
Укажите Listen All Yes ("Прослушивать все" ⇒ "Да"), а на вкладке IP Adresses (IP-адреса) в подразделе IPAII укажите TCP Port - 1433:
Настройка доступа к БД RedCheck с PostgreSQL
Для сбора SQL-коллектором событий с БД RedCheck
настройте параметры подключения к PostgreSQL с другой машины. В файле postgresql.conf (стандартное расположение C:\Program Files\PostgreSQL\"номер_версии"\data
) раскомментируйте строку, содержащую listen_addresses = localhost
. Укажите listen_addresses = '*'
, либо укажите 2 IP адреса – машины с RedCheck и машины с KOMRAD Enterprise SIEM:
Сохраните файл и закройте его. В файле pg_hba.conf (стандартное расположение
C:\Program Files\PostgreSQL\"номер_версии"\data
) после последней строки файла с новой строки добавить:host all postgres `IP-адрес_KOMRAD`/32 md5
Сохраните файл и закройте его, после чего перезапустите службу postgresql-"номер_версии"
скриптом
C:\Program Files\PostgreSQL\"номер_версии"\scripts\restart
, либо через Диспетчер задач
, вкладка Службы
:Настройка сбора с базы данных RedCheck с помощью SQL-коллектора
Для настройки сбора с БД RedCheck воспользуйтесь инструкцией.
Укажите следующие параметры добавления нового источника:
-
Тип БД – Microsoft SQL Server либо PostgreSQL в зависимости от выбранного типа БД на этапе установки RedCheck
-
Шаблон – оставьте поле пустым
-
Название – укажите на своё усмотрение
-
Строка подключения – укажите логин и пароль пользователя, имеющего доступ к БД
RedCheck
, а также IP-адрес машины с БД, название БД RedCheck (для PostgreSQL запись чувствительна к регистру)
Пример строки подключения:
sqlserver://sqluser:sqlpassword@192.168.78.140?database=RedCheck
или:
postgres://postgres:pass@192.168.15.25/RedCheck
Запрос для сбора данных о проверке доступности
В качестве инициализирующего запроса укажите следующее:
SELECT max(scan.id)-1 FROM scan
В качестве регулярного запроса укажите следующее:
SELECT
scan.id AS "ECS.Event.ID",
job_execution.start AS "ECS.Event.Start",
job_execution.stop AS "ECS.Event.End",
job.name AS "ECS.RedCheck.TaskName",
target_host.connection_address AS "ECS.Host.IP",
ping_result.result AS "ECS.RedCheck.ScanResult",
user_credentials.name AS "ECS.RedCheck.AccountName",
scan_type AS "ECS.RedCheck.ScanType"
FROM scan
LEFT JOIN job_execution on scan.id_job_execution = job_execution.id
LEFT JOIN target_host on scan.id_target_host = target_host.id
LEFT JOIN job ON job_execution.id_job = job.id
LEFT JOIN user_credentials on job.id_credential = user_credentials.id
LEFT JOIN ping_result on scan.id = ping_result.id_scan
WHERE scan.id > $1 and scan_type = 20