Skip to main content

KICS for Linux Nodes 2.0

Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.

Сбор событий KICS for Linux Nodes возможен двумя способами:

    Из БД KSC, если KICS for Linux Nodes управляется централизованно средствами KSC. Напрямую средствами самого KICS for Linux Nodes, в случае когда KSC не используется в инфраструктуре и KICS for Linux Nodes работает в автономном режиме.

    Для сбора событий KICS for Linux Nodes из БД PostgreSQL KSC воспользуйтесь следующей статьей

    Настройка коллектора KUMA

    Настройка коллектора KUMA для приема и обработки событий КиберKICS Бэкапfor Linux Nodes приведена в отдельной общей статье по созданию сервиса коллектора.

    На шаге Парсинг событий в качестве нормализатора для событий КиберKICS Бэкапfor Linux Nodes выберите нормализатор [OOTB]Community] CyberprotectKaspersky CyberIndustrial BackupCyberSecurity syslogfor Linux Nodes 2.0 Syslog-CEF. Нормализатор доступен в рамках Community Pack.


    Настройка КиберKICS Бэкапfor Linux Nodes

    По умолчанию журналKICS аудитаfor хранитсяLinux вNodes базежурналирует данныхсобытия продуктаво Кибервнутреннюю Бэкап,БД, однако для централизованного хранения и обработки можно настроить отправку записей журнала аудитасобытий в SIEM-систему. Для событий может использоваться протокол TCP, UDP или TLS.

    Чтобы настроить отправку событий Кибер Бэкап в коллектор KUMA:

    • В веб-интерфейсе Кибер Бэкап перейдите в Настройки → Параметры Syslog.
    • В окне Параметры Syslog активируйте параметр Передавать журнал аудита на Syslog-сервер и укажите:
      • В поле Адрес удаленного сервера IP-адрес/DNS-имя сервера коллектора KUMA.
      • Порт для подключения (используйте значение, заданное на шаге Транспорт при создании коллектора).
      • Используемый протокол (используйте значение, заданное на шаге Транспорт при создании коллектора).
      • Формат сообщения, в котором будут отправляться события. Выберите CEF (RFC 3164).
    • Нажмите Отправить тестовое сообщения для проверки интеграции.
    • Нажмите Сохранить.

    image.png

    Опционально в Кибер Бэкап поддерживается настройка защищенного соединения с использованием протокола TLS.


    Проверка поступления событий Кибер Бэкап в KUMA

    Для проверки, что сбор событий Кибер Бэкап успешно настроен перейдите в РесурсыАктивные сервисы > выберите ранее созданный коллектор для Кибер Бэкап > ПКМ > Перейти к событиям.

    В открывшемся окне События убедитесь, что присутствуют события  Кибер Бэкап.

    image.png


    Полезные ссылки

    Документация Кибер Бэкап