Сбор событий auditd с помощью Rsyslog
Информация, приведенная на данной странице, является разработкой команды pre-sales и/или community KUMA и НЕ является официальной рекомендацией вендора.
Официальная документация по данному разделу приведена в Онлайн-справке на продукт: https://support.kaspersky.com/KUMA/2.1/ru-RU/239760.htm
Создание коллектора KUMA
Для1. создания коллектора KUMA необходимоПерейдите в веб-консоли KUMA перейти на вкладкураздел Ресурсы – Коллекторы и нажатьнажмите на кнопку Добавить коллекторПодключить. Также можно на вкладке Ресурсы выбрать пункт Подключить источник. В обоих случая откроется мастер подключения источников событий.
На2. В появившемся окне мастера настройки Создание коллектора на первом шаге мастера(Подключение необходимоисточников) выбратьвыберите Имя коллектора и Тенант, к которому будет принадлежать коллекторсоздаваемый и также задать Имя коллектора.коллектор.
3. На втором шаге мастера необходимо(Транспорт) выбратьукажите типпараметры подключенияконнектора для взаимодействия с подключаемым источником:
· Тип – tcp/udp. В данном примере tcp
· URLили tcp– иFQDN:порт указать порт,(порт, на котором коллектор будет ожидать входящие подключения. Выбирается любой из незанятых, выше 1024). В данном примере выбран5152.
· Auditd – включено
В поле URL можно указать только порт при инсталляции All-in-one
В версии KUMA 3.2 появился переключатель Auditd, который позволяет группировать полученные от коннектора строки событий auditd в одно событие auditd.
4. На третьем шаге мастера необходимоукажите выбратьнормализатор. предустановленныйВ данном случае рекомендуется использовать «коробочный» нормализатор [OOTB] Linux Audit and iptables Syslog (либо парсер AuditD из PreSales Pack). В случае отсутствия указанного нормализатора, обратитесь к своему менеджеру для егособытий получения.auditd Linux [OOTB] Linux auditd syslog for KUMA 3.2.
5. Шаги мастера настройки с четвертого по шестой являются опциональными, их можно пропустить,пропустить либои заполнитьвернуться позднеек понастройке своему усмотрению.
позднее.
6. На седьмом шаге мастера необходимо указатьзадайте точки назначения. Для хранения событий добавьте точку назначения типа Хранилище,. В случае если требуетсяпредполагается сохранениетакже анализ потока событий вправилами БДкорреляции идобавьте точку назначения типа Коррелятор, если требуется корреляция событий..
7. На последнемзавершающем шаге мастера необходимо нажатьнажмите на кнопку СохранитьСоздать и создатьсохранить сервис,. послеПосле чего появится строка установки сервиса, которую необходимо скопировать появившуюся команду для дальнейшей установки сервиса коллектора.установки.
В8. результате на вкладкеНажмите Сохранить.
9. После выполнения вышеуказанных действий в разделе Ресурсы –→ Активные сервисы появится созданный сервис коллектора.
Установка коллектора KUMA
Чтобы установить коллектор KUMA:
1. Выполните подключение к CLI сервера, на котором планируется развертывание коллектора KUMA.
2. Для установки сервиса коллектора необходимов подключитьсякомандной кстроке консоливыполните серверакоманду коллекторапод KUMA.
Длязаписью установки сервиса коллектора необходимо выполнитьroot, скопированную команду.на прошлом шаге.
Также3. необходимоПри добавитьнеобходимости добавьте используемый порт сервиса коллектора в исключения фаерволаМЭ ОС и обновитьобновите параметры службы
службы.
# Пример для firewalld
firewall-cmd --add-port=5144/<порт, выбранный для коллектора>/tcp|udp --–permanent
firewall-cmd --–reload
# Пример для ufw
ufw allow <порт, выбранный для коллектора>/tcp|udp
ufw reload
В4. результатеПосле успешной установки сервиса его статус коллектора в веб-интерфейсеконсоли KUMA изменится на ВКЛ с зеленыйзеленой индикацией.
Настройка сервера источника логов
На GitHub'е доступен community-скрипт для автоматической настройки отправки событий с Linux-хостов:
https://github.com/KUMA-Community/kuma_auditd
В случае наличия ошибок с доступом журналов, попробуйте отключить SELinux. Отключение SELinux вручную — SELINUX = Disabled в /etc/selinux/config и затем setenforce 0, команда getenforce для проверки.
1. На сервере источнике логов проверьте наличие сервиса RSyslog в системе:
systemctl status rsyslog.service
2. В случае отсутствия сервиса его необходимо установить и запустить:
# Для ОС Oracle Linux
yum install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service
# Для Astra Linux и Ubuntu
apt install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service
# РЕД ОС
dnf install rsyslog
systemctl enable rsyslog.service
systemctl start rsyslog.service
3. Отредактируйте файл настроек сервиса audit.service /etc/audit/auditd.conf и измените значение параметра name_format, присвоив этому параметру значение NONE:
name_format=NONE
4. После изменения настроек перезапустите сервис auditd с помощью команды:
sudo systemctl restart auditd.service
5. Далее в папке /etc/rsyslog.d необходимо создать файл audit.conf следующего содержания:
vi /etc/rsyslog.d/audit.conf
· Для отправки событий по протоколу TCP (как в нашем примере)
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
local6.*.* @@<ip адрес коллектора KUMA>:<порт коллектора KUMA>
Например:
*.* @@10.68.85.89:5152
· Для отправки событий по протоколу UDP
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
template(name="AuditFormat" type="string" string="<%PRI%>%TIMESTAMP:::date-rfc3339% %HOSTNAME% %syslogtag% %msg%\n")
*.* @<ip адрес коллектора KUMA>:<порт коллектора KUMA>;AuditFormat
Например:
*.* @10.68.85.89:5152;AuditFormat
Для6. отправки событий по протоколу TCP последнюю строчку следует заменить на:
local6.* @@<ip адрес коллектора KUMA>:<порт коллектора KUMA>После сохранения изменений в файле необходимо перезапустить сервис Rsyslog командой:
systemctl restart rsyslog.service
Рабочая станция/сервер Linux настроен. События передаются в коллектор KUMA.
Проверка поступления событий
2. В открывшемся окне События убедитесь, что присутствуют события прис нажатииустройств наLinux. значок лупы должны появиться события Auditd.
Отправка с TLS
Предварительно нужно установить дополнительный пакет для использования TLS:
apt install rsyslog-gnutls
Далее создем конфиг:
nano /etc/rsyslog.d/50-auditd-tls.conf
Со следующим содержимым (без верификации сертификата сервера):
# Load necessary modules
$ModLoad imfile
$ModLoad omfwd
$ModLoad gtls
# TLS settings
$DefaultNetstreamDriver gtls
$ActionSendStreamDriverMode 1 # TLS-only
$ActionSendStreamDriverAuthMode anon # No server certificate validation
# No CA or client certs needed for anon mode
# Configure file monitoring for auditd log
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
# Forward log lines matching the audit log tag
if $programname == 'tag_audit_log' then @@<ip адрес коллектора KUMA>:<порт коллектора KUMA>
Конфиг TLS с верификацией сервера
$ActionSendStreamDriverAuthMode x509/name
$ActionSendStreamDriverPermittedPeer rsyslog-server
$DefaultNetstreamDriverCAFile /etc/rsyslog/ca.crt
После изменений в файле необходимо перезапустить сервис Rsyslog командой:
systemctl restart rsyslog.service
Отправка лога без заголовка syslog
Иногда необходимо отпралять события без заголовка, в этом случае используются шаблоны, ниже пример использования в конфиге:
$template onlyMSG,"%msg%\n"
$ModLoad imfile
$InputFileName /var/log/audit/audit.log
$InputFileTag tag_audit_log:
$InputFileStateFile audit_log
$InputFileSeverity info
$InputFileFacility local6
$InputRunFileMonitor
local6.* @<ip адрес коллектора KUMA>:<порт коллектора KUMA>;onlyMSG
Рекомендуемые ссылки





















