<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Конфигурация SIEM on Infrascope</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/</link><description>Recent content in Конфигурация SIEM on Infrascope</description><generator>Hugo</generator><language>ru-RU</language><atom:link href="https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/index.xml" rel="self" type="application/rss+xml"/><item><title>Настройка параметров сервера SIEM</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_server_parameters_configuration/siem_server_parameters_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_server_parameters_configuration/siem_server_parameters_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Чтобы настроить интеграцию SIEM:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Установите следующие параметры и нажмите &amp;#34;Сохранить&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;table class="tableblock frame-all grid-all stretch"&gt;
&lt;colgroup&gt;
&lt;col style="width: 38.4615%;"/&gt;
&lt;col style="width: 23.0769%;"/&gt;
&lt;col style="width: 38.4616%;"/&gt;
&lt;/colgroup&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-center valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Параметр&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-center valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Значение по умолчанию&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-center valign-top"&gt;&lt;p class="tableblock"&gt;&lt;strong&gt;Возможные значения&lt;/strong&gt;&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;syslog.server.hostName&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;-&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;syslog.server.port&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;514&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;syslog.message.rfcFormat&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;RFC_5424&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;RFC_5424, RFC_3164&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;syslog.connection.protocol&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;UDP&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;UDP, TCP&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;syslog.message.content.format&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;KEY_VALUE&lt;/p&gt;&lt;/td&gt;
&lt;td class="tableblock halign-left valign-top"&gt;&lt;p class="tableblock"&gt;KEY_VALUE, CEF&lt;/p&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic" start="3"&gt;
&lt;li&gt;
&lt;p&gt;Установите SSH-соединение с сервером Infrascope и перезапустите netright-tomcat с помощью команды:&lt;br/&gt;
&lt;code&gt;systemctl restart pam-gui&lt;/code&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description></item><item><title>Конфигурация журнала SIEM</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_configuration/siem_log_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_configuration/siem_log_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Чтобы задать конфигурацию журнала, выполните следующие действия:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы &amp;gt; Интеграции&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Выберите &amp;#34;конфигурацию журнала SIEM&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;В меню выберите &amp;#34;Конфигурация отправки в SIEM&amp;#34;, нажмите плюс &amp;#34;+&amp;#34;, выберите имя журнала и максимальный лимит записей.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Нажмите &amp;#34;Сохранить&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;div class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/infrascope/images/reporting_and_connection_logging_functions_21.png" alt="reporting and connection logging functions 21" width="70%"/&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;strong&gt;Максимальный лимит записей&lt;/strong&gt; означает, что при отправке журналов указанное количество журналов отправляется партиями, и журналы не отправляются до тех пор, пока количество журналов не достигнет этого значения. Так, если значение установлено на 100, журналы будут отправляться после создания 100 журналов.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Свойство отключения/включения журнала SIEM</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_enable_disable_property/siem_log_enable_disable_property/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_enable_disable_property/siem_log_enable_disable_property/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Запись журнала можно остановить и запустить снова вручную. Чтобы отключить или включить журналы:&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы &amp;gt; Интеграции&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Выберите &amp;#34;конфигурацию журнала SIEM&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;В меню выберите &amp;#34;Конфигурация отправки в SIEM&amp;#34;, нажмите плюс &amp;#34;+&amp;#34;, выберите имя журнала.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Для включения записи журнала установите параметр &lt;strong&gt;Включено&lt;/strong&gt; в активное положение.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;div class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/infrascope/images/reporting_and_connection_logging_functions_22.png" alt="reporting and connection logging functions 22" width="70%"/&gt;
&lt;/div&gt;
&lt;/div&gt;</description></item><item><title>Мониторинг журналов SIEM</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_monitoring/siem_log_monitoring/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/siem_log_monitoring/siem_log_monitoring/</guid><description>&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы &amp;gt; Интеграции&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Выберите &amp;#34;конфигурацию журнала SIEM&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;В меню выберите &amp;#34;Отчет об отправке в SIEM&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Заполните поля фильтра для быстрого поиска.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description></item><item><title>Логирование с защитой от несанкционированного доступа</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/tamper_proof_logging/tamper_proof_logging/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/tamper_proof_logging/tamper_proof_logging/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Любые записи журнала, хранящиеся в базе данных, могут быть изменены злоумышленником, имеющим доступ. В Infrascope разработан механизм защиты от несанкционированного доступа, позволяющий идентифицировать эти изменения и понять, были ли подделаны записи журнала.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;Функция &lt;strong&gt;Tamper Proof&lt;/strong&gt; предотвращает несанкционированный доступ к базе данных и изменение любых журналов. Все типы журналов хранятся в базе данных и хэшируются с помощью зашифрованных двоичных данных. Этот механизм хэширования используется для защиты любых изменений в базе данных. Infrascope применяет алгоритм SHA-256 для хэширования. Каждый тип записи хэшируется хэш-значением и шифруется ключом клиента в базе данных (хранятся хэш-значение и дата хэширования каждого типа записи), так что в случае изменения хэш-значения или другой информации в записях журнала злоумышленником, вновь созданное хэш-значение будет отличаться от предыдущего благодаря ключу шифрования. В рамках этого алгоритма система распознает, является ли какая-либо запись журнала оригинальной или была подделана.&lt;/p&gt;
&lt;/div&gt;</description></item><item><title>Конфигурация с защитой от несанкционированного доступа</title><link>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/tamper_proof_configuration/tamper_proof_configuration/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://help.ngrsoftlab.ru/infrascope/25.2/admin-guide-part1/reporting_and_connection_logging_functions/siem_configuration/tamper_proof_configuration/tamper_proof_configuration/</guid><description>&lt;div class="paragraph"&gt;
&lt;p&gt;Параметр &lt;strong&gt;Tamper Proof&lt;/strong&gt; включен по умолчанию, и в пакетном процессе используется хэширование. Если защита от несанкционированного доступа отключена, пакетный процесс не будет выполняться.&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Настройка системы&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Нажмите кнопку &amp;#34;Добавить&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Добавьте параметр &lt;strong&gt;tamper.proof.enabled&lt;/strong&gt; и установите его значение &lt;strong&gt;true&lt;/strong&gt; или &lt;strong&gt;false&lt;/strong&gt;, чтобы включить или отключить его.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;div class="imageblock"&gt;
&lt;div class="content"&gt;
&lt;img src="https://help.ngrsoftlab.ru/infrascope/images/reporting_and_connection_logging_functions_23.png" alt="reporting and connection logging functions 23" width="70%"/&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;div class="paragraph"&gt;
&lt;p&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;div class="olist arabic"&gt;
&lt;ol class="arabic" start="4"&gt;
&lt;li&gt;
&lt;p&gt;Перейдите в раздел &lt;strong&gt;Администрирование &amp;gt; Планировщик задач&lt;/strong&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Нажмите кнопку &amp;#34;Добавить&amp;#34;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;p&gt;Установите параметры задания &lt;strong&gt;Tamper Proof Log Job&lt;/strong&gt;. При установке этого задания журналы будут хэшироваться в фоновом режиме. Это задание можно задавать периодически или запускать вручную.&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description></item></channel></rss>