АПКШ Континент 3.9
Информация, приведенная на данной странице, является дополнением к официальной статье по Настройке получения событий АПКШ Континент. ЯвляетсяСтатья разработкойразработана командыкомандой pre-sales и НЕ является официальной рекомендацией вендора.
Подготовительные действия для получения событий АПКШ Континент
Создание учётнойроли записибазы в СУБД MS SQLданных
Для получения событий АПКШ Континент 3.9 из MS SQL требуется учетная запись с минимальным набором прав для подключения и чтения данных в таблицах: ALERTLOG, SERVERACCESSLOG, SYSTEMLOG, PACKETLOG, FILTERS. Чтобы создать учетную записьроль для работыдоступа ск MSтаблицам SQLБД АПКШ Континент выполните следующие действия:
- Войдите на сервер с установленной MS SQL.
- С помощью SQL Server Management Studio подключитесь к MS SQL под учетной записью с правами администратора.
- В панели Object Explorer
(Обозревательраскройтеобъектов)вкладку БД АПКШ Континент и далее вкладку Security. - Во вкладке Roles нажмите правой кнопкой мыши на папку Database Roles и в контекстном меню выберите New Database Role.
- В появившемся окне Database Role - New на вкладке General укажите :
- Имя роли (Role Name);
- Владельца (Owner);
- На вкладке Защищаемые объекты (Securables) добавьте защищаемые объекты (таблицы ALERTLOG, SERVERACCESSLOG, SYSTEMLOG, PACKETLOG, FILTERS) и разрешения к ним согласно скриншотам ниже:
- После добавления таблиц нажмите ОК для создания роли.
Создание учётной записи в СУБД MS SQL
Чтобы создать учетную запись для работы с MS SQL выполните следующие действия:
- В панели Object Explorer раскройте
разделвкладкуSecurity (Безопасность)Security.. - Нажмите правой кнопкой мыши на папку Logins
(Пользователи)и в контекстном меню выберите NewLogin (Новый пользователь)Login..
- Откроется окно Login - New.
- На вкладке
General (Общие)нажмите на кнопкуSearch (Поиск)рядом с полем Login name.6. Откроется окно Select User or Group.7. В поле Enter the object name to select (examples) укажите имя учетной записи, с помощью которой будет осуществляться доступ к БД, и нажмите ОК.
Раскройте папкуRoles (Роли).Нажмите правой кнопкой мыши на папку(Database Roles) Роли базы данныхи в контекстном меню выберитеNew Database Role (Новая роль базы данных).
Откроется окно Login - New.
Создание коллектора KUMA
Для приема и обработки событий Check Point NGFW необходимо создать сервис коллектора в KUMA. Для этого в веб-интерфейсе перейдите в раздел Ресурсы и нажмите на кнопку Подключить источник.General: В появившемся окне Создание коллектора:
На шагеПодключение источниковукажитеНазвание коллектораиТенант, которому будет принадлежать создаваемый коллектор

На шагеТранспортукажитеТип коннектораиURL(порт, выделенный сервису)
Для распределенной инсталяции укажите hostname:port сервера коллектора в поле URL
Указанные параметры должны соответствовать настройкам на стороне Check Point

На шагеПарсинг событийнажмитеДобавить парсинг событийи укажите нормализатор.Рекомендуется создать и использовать в качестве нормализатора для событий Check Point дубликат предустановленного нормализатора[OOTB] CEF.
В параметрах нормализатора перейдите в окноОсновной парсинг событийи выберите вкладкуОбогащение.На вкладкеОбогащениенажмитеДобавить обогащениеи настройте параметры обогащения согласно скриншоту ниже для корректной работы SOC и Community корреляционных правил.
Шаги мастера настройки с четвертого по шестой (Фильтрация событий,Агрегация событийиОбогащение событий) можно пропустить и вернуться к их настройке позднее.На седьмом шагеМаршрутизациязадайте точки назначения. Для хранения событий добавьте точку назначения типаХранилище (Storage). В случае если предполагается также анализ потока событий правилами корреляции добавьте точку назначения типаКоррелятор (Correlator).

На завершающем шагеПроверка параметровнажмите на кнопкуСохранитьи создать сервис. После чего появится команда установки сервиса, которую необходимо скопировать для дальнейшей установки.

Также после выполнения вышеуказанных действий в разделе Ресурсы > Активные сервисы появится созданный сервис коллектора.

Установка коллектора KUMA
Выполните подключение к CLI сервера KUMA (установка сервиса коллектора выполняется с правами root).
Для установки сервиса коллектора выполните команду, скопированную на прошлом шаге.

При необходимости добавьте порт коллектора в исключения фаервола и обновите параметры службы.
firewall-cmd --add-port=<порт, выбранный для коллектора>/tcp –permanent
firewall-cmd --reloadПосле успешной установки сервиса его статус в веб-интерфейсе KUMA изменится на Вкл с зеленой индикацией.

Настройка Check Point NGFW
Отправка событий Check Point NGFW осуществляется средствами Log Exporter с Management Server/Log Server. Настройку конфигурации Log Exporter можно выполнить двумя способами:
С помощью SmartConsole (начиная с версии R81)В CLI
SmartConsole
Создайте новый объект Log Exporter/SIEM:- Выберите
ObjectsSQL Server authentication>для использования внутренней системы аутентификации SQL Server - другими словами, локальной учетной записи. Если необходимо можно использовать доменную учетную запись - для этого выберите вариантMoreWindowsobjectAuthentication.typesДалее>рассматривается вариант с использованием SQL Server>Log Exporter/SIEMauthentication. - В поле
ObjectLogin Nameвведитеукажите имядлясоздаваемойсоздаваемогоучетнойобъектаLog Exporter Перейдите во вкладкуGeneral:В секцииExport Configurationактивируйте флагEnabledВ секцииServer Configuration:В полеTarget Serverукажите IP-адрес или FQDN сервера коллектора KUMAзаписи (FQDNнапример,поддерживается, начиная с R81 SmartConsole Build 569)kuma).- В поле
Target PortPassword и Confirm Password укажитепорт,парольуказанныйдлянасоздаваемойшагеучетнойТранспортпри создании сервиса коллекторазаписи. ВОпциональнополеактивируйтеProtocolEnforce password policyвыберитеипротоколостальные(TCPпараметры,илисвязанныеUDP),суказанныйпаролемнаучетнойшагеТранспортпри создании сервиса коллектора
записи.
- В
Перейдите во вкладкукачествеDataDefaultManipulation:database (база данных по умолчанию) выберите базу данных, используемую АПКШ Континент.
- На вкладке User Mapping настройте права для учетной записи:
- В
полеразделеFormatUsers mapped to this login выберитеCommonБД,EventиспользуемуюFormatАПКШ(CEF)Континент. (Опционально)Вактивируйте флагразделеAggregateDatabaselogroleupdatesmembershipbefore exportдля экспорта событий, содержащих полные данные, а не только изменения, произошедшие с момента последнего лога для одного и того же события.
- В
(Опционально)Перейдите во вкладкуAttachments:for- установите
Активируйтефлажокфлагивозле- ранее
Addсозданнойlinkролиto(вLogнашемDetailsпримереin SmartViewAdd link to Log Attachment in SmartViewAdd Log Attachment ID
НажмитеОКkuma_log_access).
- Выберите
ВыполнитеНанастройку параметров объектавкладкеManagementStatusServerнастройтеилиправаDedicatedдляLogподключенияServerучетной/записиSmartEventкServer:базе данных:- В
навигационнойразделепанелиPermissionслеваto connect to database engine выберитеGateways & ServersGrant. ОткройтеВобъектразделеManagementLoginServer or Dedicated Log Server / SmartEvent ServerСлевавыберитеLogsEnabled>Export.- Нажмите
[+]ОКи выберите объектLog Exporter /SIEM,созданный ранее НажмитеOK.
- В
НажмитеMenu>Install databaseВыберите все объектыНажмитеInstall
CLI
Подключитесь кManagement Server / Log ServerПерейдите в режимExpertНастройте параметрыLog Exporter
cp_log_export add name <Наименование конфигурации Log Exporter> target-server <IP-адрес или FQDN сервера коллектора KUMA> target-port <Порт, указанный на шаге Транспорт при создании сервиса коллектора> protocol {tcp | udp} format cefЗапустите новый инстансLog Exporter
cp_log_export restart name <Наименование конфигурации>Проверка поступления событий Check Point NGFW в KUMA
Для проверки, что сбор событий с Check Point NGFW успешно настроен перейдите в Ресурсы > Активные сервисы > выберите ранее созданный коллектор Check Point NGFW > ПКМ > Перейти к событиям.

В открывшемся окне События убедитесь, что присутствуют события Check Point NGFW.
ПолезныеНастройка ссылкиутилиты kuma-kont
Создание конфигурационного файла kuma-kont-config.yaml
НастройкаПример отправкиконфигурационного событийфайла Checkkuma-kont-config.yaml:
https://support.checkpoint.com/results/sk/sk122323
ОписаниеЕсли полейпри событийзапуске Checkутилиты Pointkuma-kont -присутствуют https://support.checkpoint.com/results/sk/sk144192ошибки вида "Unsupported TLS version..." и нет возможности включить поддержку TLS 1.2 на стороне сервера MS SQL, добавьте параметр ";encrypt=disable" к имени БД. Рекомендуется установить соотвествующие обновления для сервера MS SQL в целях поддержки TLS 1.2. Вариант с отключением шифрования не рекомендуется к использованию, так данные буду передаваться в открытом виде.


















