Интеграция с Сканером ВС 6.0
Отправка событий по протоколу Syslog в KOMRAD
Предварительные условия:
- Сканер-ВС уже установлен и настроен для работы
- Наличие лицензии (разрешения) на использование Syslog-коллектора в KOMRAD (см. Обзор пользовательского интерфейса ⇒ О программе ⇒ Информация о лицензии)
- Отсутствуют какие-либо ограничения на передачу трафика по выбранному порту между источником событий ИБ и сервером KOMRAD
Порядок настройки в Сканер-ВС 6.0:
-
Откройте файл конфигурации Сканера
sudo nano /etc/echelon/scanner/scanner.yml
-
В файле раскомментируйте следующие строки, а также укажите адрес KOMRAD:
syslogger:
- sink: "syslog:tcp://IP_KOMRAD:49000"
levels:
- all -
Выполните перезапуск сервиса:
sudo systemctl restart scanner
После выполнения вышеуказанных действий вы ув идите приходящие события в KOMRAD.
подсказка
Также можно настроить Сканер-ВС 6.0 на отправку событий сразу в несколько развернутых KOMRAD. Для этого необходимо в секции syslogger
конфигурационного файла scanner.yml
дополнительно добавить необходимое количество указанных в шаге 2 блоков с указанием корректных IP-адресов, по которым доступны развернутые KOMRAD, например:
syslogger:
- sink: "syslog:tcp://FIRST_SIEM_IP:49000"
levels:
- all
- sink: "syslog:tcp://SECOND_SIEM_IP:49000"
levels:
- all