Настройка мониторинга посредством MaxPatrol SIEM

6.2. Настройка мониторинга посредством MaxPatrol SIEM


Общие сведения

В инструкции описывается настройка мониторинга служб Avanpost FAM посредством системы MaxPatrol SIEM с целью управления событиями и инцидентами информационной безопасности. Функциональность доступна для веб-интерфейса MaxPatrol SIEM.

Системные требования 

MaxPatrol SIEM: требования к программному и аппаратному обеспечению серверов MaxPatrol SIEM см. в разделе "Программные и аппаратные требования" документации MaxPatrol SIEM (п.3.2.2. – 3.2.5.).

Avanpost FAM: дополнительные требования к программному обеспечению не предъявляются. 

Предварительные условия

Для выполнения настройки мониторинга в соответствии с инструкцией необходимо:

  1. Развернуть систему Avanpost FAM.
  2. Обеспечить доступ к Системе по протоколу SSH.

Настройка MaxPatrol SIEM

Настройку MaxPatrol SIEM необходимо выполнять следующим образом:

  1. Установить MaxPatrol SIEM, используя один из сценариев развертывания (подробные инструкции по установке в документации MaxPatrol SIEM):
    1.  Установка компонентов на ОС семейства Linux, используя механизм ролей.
    2.  Авторазвертывание конфигурации для низконагруженных систем (один сервер).
  2. Для корректного сбора и анализа событий безопасности настроить раздел [syslog] конфигурационного файла Avanpost FAM Server согласно приложению Б.
  3. Перейти в раздел "Активы" в главном меню MaxPatrol SIEM и создать группу активов [1] и актив [2] внутри группы.

  4. При создании актива выполнить обязательные настройки согласно таблице. 
    ПараметрОписание
    РасположениеВыбрать созданную группу активов
    Имя узлаУказать имя узла (apidp.ru)
    IP-адресУказать IP-адрес узла (10.10.161.81)
  5. Перейти в раздел "Сбор данных" и добавить учетную запись сервера с развернутой системой  FAM.
  6.  При создании учетной записи выполнить обязательные настройки.
    ПараметрОписание
    НазваниеУстановить название УЗ
    ЛогинУстановить логин учетной записи пользователя для доступа через SSH
    ПарольУстановить пароль
  7. Создать профили для сбора событий при помощи следующих действий:
    1. В разделе "Сбор данных" выбрать пункт "Профили".
    2. Создать и настроить профиль для сбора событий "На базе выбранного профиля".
    3. Выбрать учетную запись пользователя ОС из списка. 
  8. Создать сборщики данных при помощи следующих действий:
    1. В разделе "Сбор данных" выбрать пункт "Задачи".
    2. На странице "Задачи по сбору данных" создать задачу.
    3. Осуществить дальнейшие настройки в соответствии с типом задачи (примеры настроек приведены в Приложении А).
  9. Данные, полученные в процессе мониторинга информационной безопасности, отобразятся на главной странице с дашбордами.



Приложение А. Примеры задач на сбор данных

Настройка задачи по профилю "Monitoring Linux Services"

Таблица 1 – Настройки атрибутов задачи "Мониторинг сервисов"

АтрибутНастройка
НазваниеЗадать имя. Например, "Мониторинг сервисов"
ПрофильВыбрать ранее созданный профиль (Monitoring Linux Services)
Выбрать в списке "Подключение"
Учетная записьВыбрать учетную запись пользователя ОС из списка
Способ повышения привилегийУстановить переключатель в положение "Активно". Из списка выбрать "sudo".
Агент

Выбрать из списка агент.

Используется для сбора данных с устройства или узла.

Цели сбора данных (вкладка "Включить")
Группа активов Выбрать ранее созданную группу активов
АктивыВыбрать ранее созданный актив сбора данных
Подключаться к активамВыбрать "Сначала по IP-адресу"
Сетевые адресаВвести IP-адрес источника событий

Настройка задачи по профилю "Monitoring Linux CPU Load"

Таблица 2 – Настройки атрибутов задачи "Нагрузка процессора"

АтрибутНастройка
НазваниеЗадать имя. Например, "Нагрузка процессора"
ПрофильВыбрать ранее созданный профиль (Monitoring Linux CPU Load)
Выбрать в списке "Подключение"
Учетная записьВыбрать учетную запись пользователя ОС из списка
Способ повышения привилегийУстановить переключатель в положение "Активно". Из списка выбрать "sudo".
Агент

Выбрать из списка агент.

Используется для сбора данных с устройства или узла.

Цели сбора данных (вкладка "Включить")
Группа активов Выбрать ранее созданную группу активов
АктивыВыбрать ранее созданный актив сбора данных
Подключаться к активамВыбрать "Сначала по IP-адресу"
Сетевые адресаВвести IP-адрес источника событий

Настройка задачи по профилю "Full Pen Test"

Таблица 3 – Настройки атрибутов задачи "Полный пен-тест"

АтрибутНастройка
НазваниеЗадать имя. Например, "Полный пен-тест"
Профиль Выбрать ранее созданный профиль (Full Pen Test)
Выбрать в списке: 
  • Oracle MySQL
  • По протоколу SSH
По протоколу SSHУстановить переключатель в положение "Активно"
Справочники для подбора учетных данныхУстановить переключатель в положение "Активно".
Из списка выбрать "Справочники с логинами и паролями"
Справочники с логинамиВыбрать "logins"
Справочники с паролями Выбрать "pwd"

Приложение Б. Настойка конфигурационного файла FAM Server

Для корректной работы SIEM-системы требуется осуществить дополнительную настройку раздела [syslog] конфигурационного файла Avanpost FAM Server согласно таблице.

ПараметрОписание

network

Сетевой протокол, используемый для передачи syslog-сообщений

address

IP-адрес и порт, используемый для подключения к SIEM-системе

tag

Тег, добавляемый к каждому syslog-сообщению

Пример настройки раздела [syslog] конфигурационного файла Avanpost FAM Server.

[syslog]
network = 'udp'
address = '127.0.0.1:514'
tag = 'FAMNode1'



Обсуждение