Подключение Kaspersky Security Center

Экспорт по сислогу в CEF

Для подключения Kaspersky Security Center к Alertix необходимо настроить передачу событий в формате CEF на порт 514 (в старых версиях Платформы использовался порт 3001). Для этого выберите в консоли управления KSC раздел Сервер администрирования > События. В выпадающем меню Настроить параметры уведомлений и экспорта событий выберите пункт "Настроить экспорт в SIEM систему", как показано на рисунке.

image
Рисунок 1.

Установите флажок "Автоматически экспортировать события в базу SIEM системы", выберите SIEM систему "ArcSight (CEF формат)", укажите корректный адрес сервера, порт 514 (на рисунке указан другой порт), и протокол TCP/IP.

image
Рисунок 2.

Более подробная информация по настройкам KSC доступна на сайте производителя по ссылке

Сбор через доступ в БД KSC

Для сбора событий из БД KSC следует:

  1. В БД создать представление

    Для MSSQL:

    CREATE VIEW dbo.events AS
    SELECT
        e.nId,
        e.strEventType AS 'EventId',
        e.wstrDescription AS 'EventDesc',
        e.tmRiseTime AS 'DeviceTime',
        h.nIp AS 'SourceInt',
        e.wstrPar1,
        e.wstrPar2,
        e.wstrPar3,
        e.wstrPar4,
        e.wstrPar5,
        e.wstrPar6,
        e.wstrPar7,
        e.wstrPar8,
        e.wstrPar9
    
    FROM
        dbo.v_akpub_ev_event e, dbo.v_akpub_host h
    WHERE e.strHostname = h.strName;

    Для PostgreSQL:

    CREATE VIEW events AS
    SELECT
        e."nId",
        e."strEventType" AS "EventId",
        e."wstrDescription" AS "EventDesc",
        e."tmRiseTime" AS "DeviceTime",
        h."nIp" AS "SourceInt",
        e."wstrPar1",
        e."wstrPar2",
        e."wstrPar3",
        e."wstrPar4",
        e."wstrPar5",
        e."wstrPar6",
        e."wstrPar7",
        e."wstrPar8",
        e."wstrPar9"
    
    FROM
        v_akpub_ev_event e join v_akpub_host h
    on e."strHostname" = h."strName";

    Запрос в коннекторе:

    'SELECT e.*, e."nId" as nid FROM events e WHERE e."nId" > :sql_last_value ORDER BY e."nId"'
    
    Отслеживаемое поле: nid
    Тип отслеживаемого поля: ID
  2. Создать пользователя БД с правами на SELECT данных из этого представления, отключить для него срок действия пароля и обязательную его смену.

  3. Разрешить доступ по сети с сенсора на сервер БД на используемый порт (по умолчанию 1433).

Более подробная информация о представлениях данных в БД доступна на сайте производителя по ссылке