АПКШ Континент 3.9
Информация, приведенная на данной странице, является дополнением к официальной статье по Настройке получения событий АПКШ Континент. ЯвляетсяСтатья разработкойразработана командыкомандой pre-sales и НЕ является официальной рекомендацией вендора.
Подготовительные действия для получения событий АПКШ Континент
Создание учётнойроли записибазы в СУБД MS SQLданных
Для получения событий АПКШ Континент 3.9 из MS SQL требуется учетная запись с минимальным набором прав для подключения и чтения данных в таблицах: ALERTLOG, SERVERACCESSLOG, SYSTEMLOG, PACKETLOG, FILTERS. Чтобы создать учетную записьроль для работыдоступа ск MSтаблицам SQLБД АПКШ Континент выполните следующие действия:
- Войдите на сервер с установленной MS SQL.
- С помощью SQL Server Management Studio подключитесь к MS SQL под учетной записью с правами администратора.
- В панели Object Explorer
(Обозревательраскройтеобъектов)вкладку БД АПКШ Континент и далее вкладку Security.
Создание учётной записи в СУБД MS SQL
Чтобы создать учетную запись для работы с MS SQL выполните следующие действия:
- Откроется окно Login - New.
Создание коллектора KUMA
Для приема и обработки событий Check Point NGFW необходимо создать сервис коллектора в KUMA. Для этого в веб-интерфейсе перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.General: В появившемся окне Создание коллектора:

Для распределенной инсталяции укажите hostname:port сервера коллектора в поле URL
Указанные параметры должны соответствовать настройкам на стороне Check Point




Также после выполнения вышеуказанных действий в разделе Ресурсы > Активные сервисы появится созданный сервис коллектора.

Установка коллектора KUMA
Выполните подключение к CLI сервера KUMA (установка сервиса коллектора выполняется с правами root).
Для установки сервиса коллектора выполните команду, скопированную на прошлом шаге.

При необходимости добавьте порт коллектора в исключения фаервола и обновите параметры службы.
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp –permanent
firewall-cmd --reloadПосле успешной установки сервиса его статус в веб-интерфейсе KUMA изменится на Вкл с зеленой индикацией.

Настройка Check Point NGFW
Отправка событий Check Point NGFW осуществляется средствами Log Exporter с Management Server/Log Server. Настройку конфигурации Log Exporter можно выполнить двумя способами:
SmartConsole
- Выберите
ObjectsSQL Server authentication>для использования внутренней системы аутентификации SQL Server - другими словами, локальной учетной записи. Если необходимо можно использовать доменную учетную запись - для этого выберите вариантMoreWindowsobjectAuthentication.typesДалее>рассматривается вариант с использованием SQL Server>Log Exporter/SIEMauthentication. - В поле
ObjectLogin Nameвведитеукажите имядлясоздаваемойсоздаваемогоучетнойобъектаLog Exporter
- В
полеразделеFormatUsers mapped to this login выберитеCommonБД,EventиспользуемуюFormatАПКШ(CEF)Континент. (Опционально)Вактивируйте флагразделеAggregateDatabaselogroleupdatesmembershipbefore exportдля экспорта событий, содержащих полные данные, а не только изменения, произошедшие с момента последнего лога для одного и того же события.
ВыполнитеНанастройку параметров объектавкладкеManagementStatusServerнастройтеилиправаDedicatedдляLogподключенияServerучетной/записиSmartEventкServer:базе данных:- В
навигационнойразделепанелиPermissionслеваto connect to database engine выберитеGateways & ServersGrant. ОткройтеВобъектразделеManagementLoginServer or Dedicated Log Server / SmartEvent Server
- В
СлевавыберитеLogsEnabled>Export.- Нажмите
[+]ОКи выберите объектLog Exporter /SIEM,созданный ранее
CLI
cp_log_export add name <Наименование конфигурации Log Exporter> target-server <IP-адрес или FQDN сервера коллектора KUMA> target-port <Порт, указанный на шаге Транспорт при создании сервиса коллектора> protocol {tcp | udp} format cefcp_log_export restart name <Наименование конфигурации>Проверка поступления событий Check Point NGFW в KUMA
Для проверки, что сбор событий с Check Point NGFW успешно настроен перейдите в Ресурсы > Активные сервисы > выберите ранее созданный коллектор Check Point NGFW > ПКМ > Перейти к событиям.

В открывшемся окне События убедитесь, что присутствуют события Check Point NGFW.
ПолезныеНастройка ссылкиутилиты kuma-kont
Создание конфигурационного файла kuma-kont-config.yaml
НастройкаПример отправкиконфигурационного событийфайла Checkkuma-kont-config.yaml:
https://support.checkpoint.com/results/sk/sk122323
ОписаниеЕсли полейпри событийзапуске Checkутилиты Pointkuma-kont -присутствуют https://support.checkpoint.com/results/sk/sk144192ошибки вида "Unsupported TLS version..." и нет возможности включить поддержку TLS 1.2 на стороне сервера MS SQL, добавьте параметр ";encrypt=disable" к имени БД. Рекомендуется установить соотвествующие обновления для сервера MS SQL в целях поддержки TLS 1.2. Вариант с отключением шифрования не рекомендуется к использованию, так данные буду передаваться в открытом виде.


















