Web
IIS
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Настройка IIS сервера
1. Откройте диспетчер служб IIS и перейдите в настройки требуемого сайта
2. В разделе IIS выберите "Ведение журнала". Задайте формат журнала "IIS" и укажите папку для хранения логов. После выполнения настроек в окне "Действия" нажмите применить.
Формат логов должен быть именно IIS для возможности использования коробочного нормализатора
Подробнее про данный формат логов: https://learn.microsoft.com/en-us/windows/win32/http/iis-logging
3. По умолчанию лог IIS будет записан в папку C:\inetpub\logs\LogFiles. Для данной папки необходимо включить общий доступ на чтение.
Монтирование папки в KUMA
Для чтения файла логов коллектором KUMA необходимо примонтировать папку содержащую логи IIS сервера на сервер коллектора KUMA.
1. Для начала необходимо установить утилиту cifs, если она еще не установлена.
yum install -y cifs-utils
2. Далее необходимо создать файл с учетными данными пользователя для доступа к общей папке /root/.iis-secret со следующим содержимым:
username=<имя пользователя с правами на чтение папки>
password=<пароль пользователя>
domain=<домен, в случае доменного пользователя>
3. Далее нужно создать папку на сервере коллектора KUMA, куда будет примонтирована папка с логами DNS сервера.
mkdir /mnt/iis
4. Далее в конец файла /etc/fstab необходимо добавить строку
\\<путь к общей папке сервера> <путь монтирования> cifs credentials=<файл с учетными данными>,cache=none 0 0
Пример:
\\iis.demo.lab\dhcp /mnt/iis cifs credentials=/root/.iis-secret,cache=none 0 0
5. Далее необходимо примонтировать общую папку командой:
mount -a
Для проверки успешности монтирования можно выполнить следующую команду:
ls /mnt/iis
6. Убедитесь, что у пользователя kuma есть права на чтение файлов логов из данной директории, а также возможность просматривать директории по пути к логам.
Альтернативно, можно назначить пользователя kuma владельцем примонтированной папки:
chown -R kuma:kuma /mnt/iis
Создание коллектора KUMA
Для создания коллектора KUMA необходимо в веб-консоли KUMA перейти на вкладку Ресурсы – Коллекторы и нажать на кнопку Добавить коллектор. Также можно на вкладке Ресурсы выбрать пункт Подключить источник. В обоих случая откроется мастер подключения источников событий.
На первом шаге мастера необходимо выбрать Тенант, которому будет принадлежать коллектор и также задать Имя коллектора.
На втором шаге мастера необходимо выбрать тип подключения file и указать маску пути для файлов логов IIS сервера.
На третьем шаге мастера необходимо выбрать предустановленный нормализатор [OOTB] IIS Log File Format. В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для его получения.
Шаги мастера с четвертого по шестой можно пропустить, либо заполнить позднее по своему усмотрению.
На седьмом шаге мастера необходимо указать точки назначения типа Хранилище, если требуется сохранение событий в БД и типа Коррелятор, если требуется корреляция событий.
На последнем шаге мастера необходимо нажать на кнопку Сохранить и создать сервис, после чего скопировать появившуюся команду для дальнейшей установки сервиса коллектора.
В результате на вкладке Ресурсы – Активные сервисы появится созданный сервис коллектора.
Установка коллектора KUMA
Для установки сервиса коллектора необходимо подключиться к консоли сервера коллектора KUMA.
Для установки сервиса коллектора необходимо выполнить скопированную команду.
В результате статус коллектора в веб-интерфейсе KUMA изменится на зеленый.
Для поиска событий IIS можно использовать следующий запрос
SELECT * FROM `events` WHERE DeviceProduct = 'IIS' ORDER BY Timestamp DESC LIMIT 250
Apache Access Syslog
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Настройка Apache
Для настройки пересылки access-лога веб-сервера apache в KUMA необходимо выполнить следующие действия:
1. Подключитесь к веб-серверу Apache
2. Создайте конфигурационный файл /etc/rsyslog.d/apache-access.log.conf и добавьте в него следующие строки:
$ModLoad imfile
$InputFileName /var/log/apache2/access.log
$InputFileTag apache_access:
$InputFileStateFile stat-apache-access
$InputFileSeverity info
$InputFileFacility local3
$InputRunFileMonitor
$InputFilePollInterval 10
local3.* @<IP-адрес коллектора KUMA>:<порт коллектора>
Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:
local3.* @@<IP-адрес коллектора KUMA>:<порт коллектора>
3. Перезапустите службу rsyslog. Для этого выполните команду:
systemctl restart rsyslog
Настройка KUMA
После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий Apache Access Log.
1. На шаге Транспорт укажите тип и порт в соответствии с настройками на стороне Apache.
2. На шаге Парсинг событий выберите нормализатор [OOTB] Apache Access Syslog (Common or Combined Log Format).
3. На шаге Маршрутизация проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:
- Хранилище. Для отправки обработанных событий в хранилище.
- Коррелятор. Для отправки обработанных событий в коррелятор.
Если точки назначения Хранилище и Коррелятор не добавлены, создайте их.
4. На шаге Проверка параметров нажмите Сохранить и создать сервис.
5. Скопируйте появившуюся команду для установки коллектора KUMA.
Fortinet FortiWeb
Информация об источнике
Fortinet FortiWeb — это специализированный Web Application Firewall, предназначенный для защиты веб-приложений и API от угроз уровня HTTP/HTTPS. Решение выявляет и блокирует атаки из OWASP Top 10, поведенческие аномалии, попытки brute force/credential stuffing, вредоносных ботов, нарушения схем API и ошибки протоколов. FortiWeb может работать в режимах reverse-proxy, transparent и load balancer, контролируя весь трафик между клиентом и backend-серверами.
Помимо классического WAF-функционала, FortiWeb использует машинное обучение для анализа нормального поведения запросов, включает антибот-механизмы, инспекцию загрузок файлов, защиту API, контроль целостности cookie и Web-DLP для предотвращения утечки чувствительных данных (PCI/PII, файлы, ключевые слова). Система формирует отдельные журналы системных событий, трафика, атак, DLP-срабатываний, аномалий ML и ошибок backend-служб, обеспечивая подробную видимость веб-активности и инцидентов безопасности.
Типы собираемых событий:
- System Events — изменение конфигурации, логины/логауты админов, ошибки служб, обновления сигнатур, состояние HA.
- Traffic Events — HTTP/HTTPS запросы, методы, URL, статус-коды, размеры запросов/ответов, время обработки.
- Attack Events (WAF Security) — SQLi, XSS, Command Injection, Path Traversal, File Inclusion, Protocol Anomalies, Brute Force, Credential Stuffing.
- Machine Learning Anomalies — отклонения от нормального поведения, аномальная структура запросов, параметры, частота запросов.
- Bot Mitigation — обнаружение вредоносных ботов, скраперов, автоматизированных клиентов, нарушения браузерных проверок.
- DLP Events — потенциальная утечка данных: PCI/PII, конфиденциальные шаблоны, ключевые слова, файлы в upload.
- File Upload Protection — результаты антивирусной проверки, недопустимые типы файлов, ошибки анализа архивов.
- API Protection Events — нарушения схемы OpenAPI, неправильные методы, неожиданные параметры, ошибки JSON/XML.
- Threat Intelligence Hits — совпадения с FortiGuard: злонамеренные IP, ботнет-источники, подозрительный трафик.
- Backend / Server Errors — недоступность backend-сервисов, ошибки health check, сбои reverse-proxy.
Если в инфраструктуре используется FortiAnalyzer в качестве централизованного сборщика логов, настройка прямой передачи Syslog с устройства в SIEM не требуется.
В этом случае необходимо убедиться, что:
- устройство зарегистрировано в FortiAnalyzer;
- события от устройства отображаются в FortiAnalyzer.
Передача событий в SIEM выполняется централизованно с FortiAnalyzer
Создание Syslog Policy
- Зайдите в веб-интерфейс FortiWeb под учетной записью с правами администратора
- В левом меню перейдите: “Log&Report” → “Log Policy”→ “Syslog Policy”
- Нажмите “Create New”
- В поле “Name” укажите имя policy, например
siemи нажмите OK - В этом же окне “Edit Syslog Policy” нажмите “Create New”
- В открывшимся окне “New Syslog Server” заполните:
- IP Address(IPv4) – IP адрес коллектора/syslog-сервера SIEM.
- Port – порт, на котором слушает коллектор (часто
514для UDP/TCP или6514для TLS). - Protocol –
UDP,TCPилиTLSв соответствии с требованиями SIEM. - Format – ****
CEF, либо другой формат в соответствии с требованиями SIEM.
В разделе “Available Custom Fields” вы можете добавить созданные у вас “Custom Fields”, для этого выделите необходимые поля и нажмите на стрелочку вправо “→”. После чего выбранные “Custom Fields” должны оказаться в блоке “Selected Custom Fields”
- Нажмите “OK”, далее еще раз в окне “Edit Syslog Policy” нажмите “ОК”
Включение отправки логов через Syslog
- Перейдите в меню: “Log&Report” → “Log Config” → “Global Log Settings”
- В блоке “Syslog” включите тумблер (Enable)
- В поле “Syslog Policy” выберите созданную syslog policy, в нашем случае
siem - В поле “Log Level” установите минимальный уровень, который хотите отправлять (по умолчанию Information)
- В поле “Facility” выберите одно из local-use значений (например,
local7) или то, которое принято в вашей SIEM-стандартизации - В блоке “Log Type” отметьте все типы журналов для отправки:
- Event Log – системные события, логины админов, изменения конфигурации.
- Attack Log – срабатывания WAF, DLP, ML, ботов и т.д.
- Traffic Log – журналы HTTP/HTTPS-трафика
- В итоге у вас должна получиться следующая конфигурация
- Нажмите “Apply” для сохранения настроек