Интеграция с Rusiem

Описание

Интеграция с Rusiem позволяет получать события RuDesktop через Syslog, разбирать их в SIEM и настраивать корреляции для обнаружения инцидентов

Подсказка

Перед настройкой интеграции включите отправку событий из RuDesktop по инструкции: Настройка Syslog

Пример

  1. Настроить отправку событий из RuDesktop в Syslog

  2. Установить пакет парсера RuDesktop на сервере Rusiem

    dpkg -i <полный_путь_до_пакета>
    
  3. Обновить базу знаний Rusiem для применения парсера

    /opt/rusiem/bin/update.sh --kb
    

    Подсказка

    Обычно парсер применяется через несколько минут

    Важно

    Если парсер не применился, перезапустите сервер с Rusiem

  4. Создать или импортировать правила корреляции по событиям RuDesktop

    Скачайте файл с правилами корреляции

    Во вложенном файле содержатся три правила корреляции, настроенные в Rusiem

    Для каждого правила подготовлен отдельный кейс на основе событий RuDesktop:

    • RuDesktop: Многочисленные неуспешные попытки аутентификации в веб-интерфейс

    • RuDesktop: Какая-то политика выполнилась не на всех хостах успешно

    • RuDesktop: Открытие любого подключения вне рабочего времени

    Подсказка

    Чтобы загрузить правила корреляции, перейдите в раздел Корреляции -> Правила корреляции, нажмите кнопку со стрелкой вниз и выберите пункт Импорт правил корреляции

    Затем выберите файл rudesktop_correlation_rules.json

    После этого правила будут загружены в Rusiem для работы описанных политик

  5. Проверить, что правила формируют инциденты в Rusiem