Web

IIS

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Настройка IIS сервера

1. Откройте диспетчер служб IIS и перейдите в настройки требуемого сайта

image.png

2. В разделе IIS выберите "Ведение журнала". Задайте формат журнала "IIS" и укажите папку для хранения логов. После выполнения настроек в окне "Действия" нажмите применить.

image.png

Формат логов должен быть именно IIS для возможности использования коробочного нормализатора
Подробнее про данный формат логов: https://learn.microsoft.com/en-us/windows/win32/http/iis-logging 

3. По умолчанию лог IIS будет записан в папку C:\inetpub\logs\LogFiles. Для данной папки необходимо включить общий доступ на чтение.

image.png

image.png


Монтирование папки в KUMA

Для чтения файла логов коллектором KUMA необходимо примонтировать папку содержащую логи IIS сервера на сервер коллектора KUMA.

1. Для начала необходимо установить утилиту cifs, если она еще не установлена.

yum install -y cifs-utils

2. Далее необходимо создать файл с учетными данными пользователя для доступа к общей папке /root/.iis-secret со следующим содержимым:

username=<имя пользователя с правами на чтение папки>
password=<пароль пользователя>
domain=<домен, в случае доменного пользователя>

3. Далее нужно создать папку на сервере коллектора KUMA, куда будет примонтирована папка с логами DNS сервера.

mkdir /mnt/iis

4. Далее в конец файла /etc/fstab необходимо добавить строку

\\<путь к общей папке сервера> <путь монтирования> cifs credentials=<файл с учетными данными>,cache=none 0 0

Пример:

\\iis.demo.lab\dhcp /mnt/iis cifs credentials=/root/.iis-secret,cache=none 0 0

5. Далее необходимо примонтировать общую папку командой: 

mount -a

Для проверки успешности монтирования можно выполнить следующую команду: 

ls /mnt/iis

6. Убедитесь, что у пользователя kuma есть права на чтение файлов логов из данной директории, а также возможность просматривать директории по пути к логам.

Альтернативно, можно назначить пользователя kuma владельцем примонтированной папки:

chown -R kuma:kuma /mnt/iis


Создание коллектора KUMA

Для создания коллектора KUMA необходимо в веб-консоли KUMA перейти на вкладку Ресурсы – Коллекторы и нажать на кнопку Добавить коллектор. Также можно на вкладке Ресурсы выбрать пункт Подключить источник. В обоих случая откроется мастер подключения источников событий.

На первом шаге мастера необходимо выбрать Тенант, которому будет принадлежать коллектор и также задать Имя коллектора.

image.png

На втором шаге мастера необходимо выбрать тип подключения file и указать маску пути для файлов логов IIS сервера. 

image.png


На третьем шаге мастера необходимо выбрать предустановленный нормализатор [OOTB] IIS Log File Format. В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для его получения.

image.png


Шаги мастера с четвертого по шестой можно пропустить, либо заполнить позднее по своему усмотрению.

На седьмом шаге мастера необходимо указать точки назначения типа Хранилище, если требуется сохранение событий в БД и типа Коррелятор, если требуется корреляция событий.

image.png


На последнем шаге мастера необходимо нажать на кнопку Сохранить и создать сервис, после чего скопировать появившуюся команду для дальнейшей установки сервиса коллектора.

image.png

В результате на вкладке Ресурсы – Активные сервисы появится созданный сервис коллектора.


Установка коллектора KUMA

Для установки сервиса коллектора необходимо подключиться к консоли сервера коллектора KUMA.
Для установки сервиса коллектора необходимо выполнить скопированную команду.

image.png

В результате статус коллектора в веб-интерфейсе KUMA изменится на зеленый.

Для поиска событий IIS можно использовать следующий запрос

SELECT * FROM `events` WHERE DeviceProduct = 'IIS' ORDER BY Timestamp DESC LIMIT 250

Apache Access Syslog

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Настройка Apache

Для настройки пересылки access-лога веб-сервера apache в KUMA необходимо выполнить следующие действия:

1. Подключитесь к веб-серверу Apache

2. Создайте конфигурационный файл /etc/rsyslog.d/apache-access.log.conf и добавьте в него следующие строки:

$ModLoad imfile
$InputFileName /var/log/apache2/access.log
$InputFileTag apache_access:
$InputFileStateFile stat-apache-access
$InputFileSeverity info
$InputFileFacility local3
$InputRunFileMonitor
$InputFilePollInterval 10
local3.* @<IP-адрес коллектора KUMA>:<порт коллектора>

Если вы хотите отправлять события по протоколу TCP, последняя строчка должна выглядеть следующим образом:

local3.* @@<IP-адрес коллектора KUMA>:<порт коллектора>

3. Перезапустите службу rsyslog. Для этого выполните команду:

systemctl restart rsyslog

Настройка KUMA

После того как параметры передачи событий настроены, требуется создать коллектор в веб-интерфейсе KUMA для событий Apache Access Log.

1. На шаге Транспорт укажите тип и порт в соответствии с настройками на стороне Apache.

2. На шаге Парсинг событий выберите нормализатор [OOTB] Apache Access Syslog (Common or Combined Log Format).

3. На шаге Маршрутизация проверьте, что в набор ресурсов коллектора добавлены следующие точки назначения:

- Хранилище. Для отправки обработанных событий в хранилище.
- Коррелятор. Для отправки обработанных событий в коррелятор.
Если точки назначения Хранилище и Коррелятор не добавлены, создайте их.

4. На шаге Проверка параметров нажмите Сохранить и создать сервис.

5. Скопируйте появившуюся команду для установки коллектора KUMA.

Fortinet FortiWeb

Информация об источнике

Fortinet FortiWeb — это специализированный Web Application Firewall, предназначенный для защиты веб-приложений и API от угроз уровня HTTP/HTTPS. Решение выявляет и блокирует атаки из OWASP Top 10, поведенческие аномалии, попытки brute force/credential stuffing, вредоносных ботов, нарушения схем API и ошибки протоколов. FortiWeb может работать в режимах reverse-proxy, transparent и load balancer, контролируя весь трафик между клиентом и backend-серверами.

Помимо классического WAF-функционала, FortiWeb использует машинное обучение для анализа нормального поведения запросов, включает антибот-механизмы, инспекцию загрузок файлов, защиту API, контроль целостности cookie и Web-DLP для предотвращения утечки чувствительных данных (PCI/PII, файлы, ключевые слова). Система формирует отдельные журналы системных событий, трафика, атак, DLP-срабатываний, аномалий ML и ошибок backend-служб, обеспечивая подробную видимость веб-активности и инцидентов безопасности.

Типы собираемых событий:

Если в инфраструктуре используется FortiAnalyzer в качестве централизованного сборщика логов, настройка прямой передачи Syslog с устройства в SIEM не требуется.

В этом случае необходимо убедиться, что:

Передача событий в SIEM выполняется централизованно с FortiAnalyzer

Создание Syslog Policy

  1. Зайдите в веб-интерфейс FortiWeb под учетной записью с правами администратора
  2. В левом меню перейдите: “Log&Report” → “Log Policy”→ “Syslog Policy”

image.png

  1. Нажмите “Create New”
  2. В поле “Name” укажите имя policy, например siem и нажмите OK
  3. В этом же окне “Edit Syslog Policy” нажмите “Create New”

image.png

  1. В открывшимся окне “New Syslog Server” заполните:
    • IP Address(IPv4) – IP адрес коллектора/syslog-сервера SIEM.
    • Port – порт, на котором слушает коллектор (часто 514 для UDP/TCP или 6514 для TLS).
    • ProtocolUDP, TCP или TLS в соответствии с требованиями SIEM.
    • Format – ****CEF , либо другой формат в соответствии с требованиями SIEM.

В разделе “Available Custom Fields” вы можете добавить созданные у вас “Custom Fields”, для этого выделите необходимые поля и нажмите на стрелочку вправо “→”. После чего выбранные “Custom Fields” должны оказаться в блоке “Selected Custom Fields”

image.png

  1. Нажмите “OK”, далее еще раз в окне “Edit Syslog Policy” нажмите “ОК”

Включение отправки логов через Syslog

  1. Перейдите в меню: “Log&Report” → “Log Config” → “Global Log Settings”
  2. В блоке “Syslog” включите тумблер (Enable)
  3. В поле “Syslog Policy” выберите созданную syslog policy, в нашем случае siem
  4. В поле “Log Level” установите минимальный уровень, который хотите отправлять (по умолчанию Information)
  5. В поле “Facility” выберите одно из local-use значений (например, local7) или то, которое принято в вашей SIEM-стандартизации
  6. В блоке “Log Type” отметьте все типы журналов для отправки:
    • Event Log – системные события, логины админов, изменения конфигурации.
    • Attack Log – срабатывания WAF, DLP, ML, ботов и т.д.
    • Traffic Log – журналы HTTP/HTTPS-трафика
  7. В итоге у вас должна получиться следующая конфигурацияimage.png
  8. Нажмите “Apply” для сохранения настроек