processors:
- add_host_metadata:
netinfo.enabled: true
winlogbeat.event_logs:
- name: ${EVTX_FILE}
no_more_events: stop
winlogbeat.shutdown_timeout: 15s
winlogbeat.registry_file: evtx-registry.yml
output.logstash:
hosts:
- <FQDN или IP адрес ресивера Beats>:5044
ssl.enabled: true
ssl.verification_mode: none
path.data: C:\ProgramData\AlertixAgent\alertix-winlogbeat\datawlevtx\
path.logs: C:\ProgramData\AlertixAgent\alertix-winlogbeat\logswlevtx\
logging.level: info
logging.metrics.enabled: true
logging.to_files: true
logging.files:
name: winlogbeatevtx
keepfiles: 7Настройка SecretNet Studio для Alertix (автономная инсталляция)
Для подключения Secret Net Studio автономного типа (без использования управляющего "Сервера безопасности", или если сбор данных с сервера не представляется возможным) используется ресивер Beats. Порядок настройки данного типа ресивера является идентичным для всех производителей.
При использовании управляющего "Сервера безопасности" и возможности подключения к централизованной БД журналов используется ресивер JDBC для работы с базами данных.
Настройка Secret Net Studio:
Автономная инсталляция SNS не предоставляет никаких механизмов экспорта лога, кроме сохранения всего журнала целиком с помощью GetEventLog - утилиты для работы с журналом безопасности Secret Net Studio (входит в состав дистрибутива SNS).
Для передачи лога в Alertix необходимо выполнить следующие действия:
Создайте дополнительный конфигурационный файл для модуля Winlogbeat C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat-evtx.yml следующего содержания:
Создайте каталог C:\ProgramData\SNS_LOGS_ARCH\, в котором будут размещаться все выгруженные из SNS архивы журнала. Ротацию в данном каталоге необходимо производить самостоятельно.
Скопируйте утилиту GetEventLog.exe в каталог C:\ProgramData\.
Создайте CMD файл, например C:\ProgramData\SNSLogs_arch.cmd следующего содержания:
C:\ProgramData\GetEventLog.exe -c -n C:\ProgramData\snseventlogbackup.evtx C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat.exe -e -c C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat-evtx.yml -E EVTX_FILE=C:\ProgramData\snseventlogbackup.evtx COPY /Y C:\ProgramData\snseventlogbackup.evtx C:\ProgramData\SNS_LOGS_ARCH\snseventlog_%date:~-4,4%%date:~-10,2%%date:~-7,2%_%time:~0,2%%time:~3,2%%time:~6,2%.evtx del /F /Q C:\ProgramData\snseventlogbackup.evtx rd /s /Q C:\ProgramData\snseventlogbackup.FILES
Данный файл выполняет последовательно:
экспорт журналов SNS с последующей очисткой хранилища SNS;
обработку файла экспортированного журнала модулем winlogbeat;
копирование экспортированного журнала в каталог Архива всех журналов SNS с именем, содержащим дату и время;
удаление экспортированных исходных журналов.
Создать архив журнала безопасности Secret Net Studio может пользователь с привилегией на просмотр журнала. Очистить журнал после создания архива журнала безопасности Secret Net Studio может пользователь с привилегией на управление журналом системы защиты. У пользователя должны быть права на запись информации в каталог, где он планирует создать архив журнала.
Для старых версий утилиты может потребоваться дополнительно указание ключа -a. Для этого создайте задачу в планировщике заданий для регулярного запуска созданного CMD файла под учетной записью SYSTEM (СИСТЕМА), например, каждые 5 минут:

Подключение источника в ресивере JDBC к Alertix:
При подключении источника в ресивере JDBC к Alertix необходимо указать учетные данные, которым предоставлен доступ на чтение, а также строку подключения к СУБД.
В связи с особенностью реализации, в составе SecretNet Studio выделено 2 подисточника данных, каждый из которых подключается отдельно:
журнал оповещений;
журнал аудита.
В консоли управления Alertix перейдите в меню Обслуживание > Ресиверы > JDBC.
Нажмите значок
"Настройка ресивера" в строке таблицы с установленными ресиверами JDBC, нажмите на ссылку "Скрыть / Показать список источников данных" и нажмите кнопку "Добавить".Каждый jdbc-источник необходимо подключить к Платформе, указав его название, строку подключения к серверу СУБД (URL), учетные данные для подключения (имя пользователя и пароль), класс, период запросов в формате cron, ограничение запрашиваемых записей и временную метку, с которой начинать загрузку данных. Также можно указать часовой пояс, в котором сохраняется время событий, если оно отличается от UTC.
Из выпадающего списка Коннектор выберите "Secret Net 7 server (журнал оповещений)" / "Secret Net 7 server (журнал аудита)".
Нажмите кнопку "Добавить".

Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.