Настройка SecretNet Studio для Alertix (автономная инсталляция)

Для подключения Secret Net Studio автономного типа (без использования управляющего "Сервера безопасности", или если сбор данных с сервера не представляется возможным) используется ресивер Beats. Порядок настройки данного типа ресивера является идентичным для всех производителей.

При использовании управляющего "Сервера безопасности" и возможности подключения к централизованной БД журналов используется ресивер JDBC для работы с базами данных.

Настройка Secret Net Studio:

Автономная инсталляция SNS не предоставляет никаких механизмов экспорта лога, кроме сохранения всего журнала целиком с помощью GetEventLog - утилиты для работы с журналом безопасности Secret Net Studio (входит в состав дистрибутива SNS).

Для передачи лога в Alertix необходимо выполнить следующие действия:

  1. Создайте дополнительный конфигурационный файл для модуля Winlogbeat C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat-evtx.yml следующего содержания:

processors:
  - add_host_metadata:
      netinfo.enabled: true

winlogbeat.event_logs:
  - name: ${EVTX_FILE}
    no_more_events: stop

winlogbeat.shutdown_timeout: 15s
winlogbeat.registry_file: evtx-registry.yml

output.logstash:
  hosts:
    - <FQDN или IP адрес ресивера Beats>:5044
  ssl.enabled: true
  ssl.verification_mode: none

path.data: C:\ProgramData\AlertixAgent\alertix-winlogbeat\datawlevtx\
path.logs: C:\ProgramData\AlertixAgent\alertix-winlogbeat\logswlevtx\

logging.level: info
logging.metrics.enabled: true
logging.to_files: true
logging.files:
  name: winlogbeatevtx
keepfiles: 7
  1. Создайте каталог C:\ProgramData\SNS_LOGS_ARCH\, в котором будут размещаться все выгруженные из SNS архивы журнала. Ротацию в данном каталоге необходимо производить самостоятельно.

  2. Скопируйте утилиту GetEventLog.exe в каталог C:\ProgramData\.

  3. Создайте CMD файл, например C:\ProgramData\SNSLogs_arch.cmd следующего содержания:

C:\ProgramData\GetEventLog.exe -c -n C:\ProgramData\snseventlogbackup.evtx
C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat.exe -e -c C:\ProgramData\AlertixAgent\alertix-winlogbeat\winlogbeat-evtx.yml -E EVTX_FILE=C:\ProgramData\snseventlogbackup.evtx
COPY /Y C:\ProgramData\snseventlogbackup.evtx C:\ProgramData\SNS_LOGS_ARCH\snseventlog_%date:~-4,4%%date:~-10,2%%date:~-7,2%_%time:~0,2%%time:~3,2%%time:~6,2%.evtx
del /F /Q C:\ProgramData\snseventlogbackup.evtx
rd /s /Q C:\ProgramData\snseventlogbackup.FILES

Данный файл выполняет последовательно:

  1. экспорт журналов SNS с последующей очисткой хранилища SNS;

  2. обработку файла экспортированного журнала модулем winlogbeat;

  3. копирование экспортированного журнала в каталог Архива всех журналов SNS с именем, содержащим дату и время;

  4. удаление экспортированных исходных журналов.

Создать архив журнала безопасности Secret Net Studio может пользователь с привилегией на просмотр журнала. Очистить журнал после создания архива журнала безопасности Secret Net Studio может пользователь с привилегией на управление журналом системы защиты. У пользователя должны быть права на запись информации в каталог, где он планирует создать архив журнала.

Для старых версий утилиты может потребоваться дополнительно указание ключа -a. Для этого создайте задачу в планировщике заданий для регулярного запуска созданного CMD файла под учетной записью SYSTEM (СИСТЕМА), например, каждые 5 минут:

image
Рисунок 1.

Подключение источника в ресивере JDBC к Alertix:

При подключении источника в ресивере JDBC к Alertix необходимо указать учетные данные, которым предоставлен доступ на чтение, а также строку подключения к СУБД.

В связи с особенностью реализации, в составе SecretNet Studio выделено 2 подисточника данных, каждый из которых подключается отдельно: 

  • журнал оповещений;

  • журнал аудита.

    1. В консоли управления Alertix перейдите в меню Обслуживание > Ресиверы > JDBC.

    2. Нажмите значок pencil grey "Настройка ресивера" в строке таблицы с установленными ресиверами JDBC, нажмите на ссылку "Скрыть / Показать список источников данных" и нажмите кнопку "Добавить".

    3. Каждый jdbc-источник необходимо подключить к Платформе, указав его название, строку подключения к серверу СУБД (URL), учетные данные для подключения (имя пользователя и пароль), класс, период запросов в формате cron, ограничение запрашиваемых записей и временную метку, с которой начинать загрузку данных. Также можно указать часовой пояс, в котором сохраняется время событий, если оно отличается от UTC.

    4. Из выпадающего списка Коннектор выберите "Secret Net 7 server (журнал оповещений)" / "Secret Net 7 server (журнал аудита)".

    5. Нажмите кнопку "Добавить".

image
Рисунок 2.