Публикация событий в Syslog

Публикация событий в Syslog — описание интеграции сервера RuDesktop с внешними SIEM-системами через протокол Syslog. Каждое событие безопасности отправляется отдельным syslog-сообщением в формате CEF (Common Event Format) в кодировке UTF-8

Подсказка

CEF (Common Event Format) — стандартный текстовый формат логов безопасности от компании Micro Focus, поддерживаемый большинством SIEM-систем (ArcSight, Splunk, QRadar, RuSIEM и др.). Сообщение состоит из заголовка (Vendor, Product, Version, SignatureId, Name, Severity) и набора ключей-значений в свободном формате

Как это работает

Включение интеграции состоит из трёх шагов:

  1. На стороне ОС сервера — настроить локальный syslog-демон (rsyslog или syslog-ng) на приём сообщений по TCP и при необходимости — на пересылку в SIEM

  2. В файле /etc/rudesktop/settings указать адрес syslog-приёмника через параметры SYSLOG_HOST и SYSLOG_PORT, после чего перезапустить сервер

  3. В веб-интерфейсе администратора в блоке «Настройки логов» на странице Настройки включить тумблеры для тех групп событий, которые нужно отправлять в syslog

Важно

По умолчанию все тумблеры выключены — даже после настройки SYSLOG_HOST ни одного события в syslog не уйдёт, пока в веб-интерфейсе не будут активированы соответствующие переключатели

Настройка отправки событий в SIEM-систему

Активация Syslog-экспорта и подключение к внешнему SIEM-приёмнику

enable_syslog.html
Свойства syslog-сообщений в формате CEF

Описание полей и групп событий в Syslog-сообщениях

syslog_properties/index.html