Организация совместной работы KOMRAD Enterprise SIEM и сервера авторизации Blitz Identity Provider
С помощью KOMRAD Enterprise SIEM можно получить информацию об администрировании Blitz Identity Provider (далее - Blitz IDP), а также об авторизации пользователей, сменах токенов, изменении аутентификаторов и т.п.
Для этого необходимо настроить взаимодействие KOMRAD Enterprise SIEM и Blitz IDP.
Настройка Blitz IDP для передачи информации в KOMRAD Enterprise SIEM
-
Подразумевается, что сервер Blitz IDP настроен, развёрнут и функционирует в полном объёме. Убедитесь, пожалуйста, что Вы включили и настроили Syslog-коллектор в KOMRAD Enterprise SIEM
-
Наличие лицензии (разрешения) на использование Syslog-коллектора в KOMRAD (см. Обзор пользовательского интерфейса ⇒ О системе ⇒ Информация о лицензии)
-
Отсутствуют какие-либо ограничения на передачу трафика по выбранному порту между источником событий ИБ и сервером KOMRAD
Настройка сервера для передачи информации о событиях KOMRAD Enterprise SIEM
Порядок настройки аудита на сервере Blitz IDP
Подробнее об аудите в Blitz IDP, его настройке, а также ключевых параметрах можно прочитать здесь.
Далее показан пример настройки отправки всех типов событий Blitz IDP.
Откройте конфигурационный файл blitz.conf
:
sudo nano /usr/share/identityblitz/blitz-config/blitz.conf