Организация совместной работы KOMRAD Enterprise SIEM и StaffCop Enterprise
С помощью KOMRAD Enterprise SIEM можно получить информацию об инцидентах, зарегистрированных в StaffCop Enterprise, но для этого должно быть настроено взаимодействие (передача информации о событиях и инцидентах) между StaffCop Enterprise и KOMRAD Enterprise SIEM.
Настройка сервера StaffCop Enterprise для передачи информации в KOMRAD Enterprise SIEM
-
Подразумевается, что сервер StaffCop Enterprise настроен, развёрнут и функционирует в полном объёме, соответствующие политики для поиска инцидентов настроены. Убедитесь, пожалуйста, что была включена политика Syslog-коннектор, а также, что Вы включили и настроили Syslog-коллектор в KOMRAD Enterprise SIEM.
-
Наличие лицензии (разрешения) на использование Syslog-коллектора в KOMRAD (см. Обзор пользовательского и нтерфейса ⇒ О системе ⇒ Информация о лицензии)
-
Отсутствуют какие-либо ограничения на передачу трафика по выбранному порту между источником событий ИБ и сервером KOMRAD
Настройка сервера для передачи информации о событиях KOMRAD Enterprise SIEM
Порядок настройки в StaffCop Enterprise
:
-
Введите логин и пароль для входа в интерфейс командной строки сервера StaffCop Enterprise
-
Передача информации на сервер KOMRAD Enterprise SIEM выполняется сервисом
rsyslog
. Нужно убедиться, что сервис установлен и запущен (активен). Это делается с помощью команды:service rsyslog status
Если сервис был установлен и запущен, то строка
active running
должна быть зелёного цвета. -
Создадим конфигурационный файл
/etc/rsyslog.d/50-siem.conf
от имени суперпользователя:sudo nano /etc/rsyslog.d/50-siem.conf