Публикация событий в Syslog¶
Публикация событий в Syslog — описание интеграции сервера RuDesktop с внешними SIEM-системами через протокол Syslog. Каждое событие безопасности отправляется отдельным syslog-сообщением в формате CEF (Common Event Format) в кодировке UTF-8
Подсказка
CEF (Common Event Format) — стандартный текстовый формат логов безопасности от компании Micro Focus, поддерживаемый большинством SIEM-систем (ArcSight, Splunk, QRadar, RuSIEM и др.). Сообщение состоит из заголовка (Vendor, Product, Version, SignatureId, Name, Severity) и набора ключей-значений в свободном формате
Как это работает¶
Включение интеграции состоит из трёх шагов:
На стороне ОС сервера — настроить локальный syslog-демон (
rsyslogилиsyslog-ng) на приём сообщений по TCP и при необходимости — на пересылку в SIEMВ файле
/etc/rudesktop/settingsуказать адрес syslog-приёмника через параметрыSYSLOG_HOSTиSYSLOG_PORT, после чего перезапустить серверВ веб-интерфейсе администратора в блоке «Настройки логов» на странице Настройки включить тумблеры для тех групп событий, которые нужно отправлять в syslog
Важно
По умолчанию все тумблеры выключены — даже после настройки SYSLOG_HOST ни одного события в syslog не уйдёт, пока в веб-интерфейсе не будут активированы соответствующие переключатели
Активация Syslog-экспорта и подключение к внешнему SIEM-приёмнику
Описание полей и групп событий в Syslog-сообщениях