Sobre a configuração de exportação de eventos em um sistema SIEM

5 de abril de 2024

ID 151335_1

Expandir tudo | Recolher tudo

O processo de exportar eventos do Kaspersky Security Center para sistemas SIEM externos envolve duas partes: um remetente de evento (Kaspersky Security Center) e um receptor do evento (sistema SIEM). Você deve configurar a exportação de eventos no seu sistema SIEM e no Kaspersky Security Center.

As configurações especificadas no sistema SIEM dependem de qual sistema que você estiver usando. Normalmente, para todos os sistemas SIEM você deve definir um receptor e, opcionalmente, um analisador de mensagem para analisar os eventos recebidos.

Configurar o receptor

Para poder receber eventos enviados pelo Kaspersky Security Center, configure o receptor no seu sistema SIEM. Em geral, as seguintes configurações devem ser especificadas no sistema SIEM:

  • Protocolo para exportar ou tipo de entrada
  • Porta
  • Protocolo de mensagem ou tipo de origem

Dependendo do sistema SIEM usado, você pode ter que especificar algumas configurações adicionais de receptor.

A figura abaixo mostra tela de configuração de receptor no ArcSight.

No ArcSight, a tela de configuração do receptor está localizada na guia Configuração. As configurações do receptor são especificadas da seguinte forma: o nome do receptor é tcp cef, a propriedade IP/Host é All, a porta é 616, a codificação é UTF-8, o tipo de origem é CEF.

Configuração do receptor no ArcSight

Analisador de mensagem

Os eventos exportados são passados aos sistemas SIEM como mensagens. Estas mensagens devem ser apropriadamente analisadas para que as informações nos eventos possam ser usadas pelo sistema SIEM. Os analisadores de mensagem são uma parte do sistema SIEM; eles são usados para dividir o conteúdo da mensagem em campos relevantes, tal como ID do evento, gravidade, descrição, parâmetros e assim por diante. Isto ativa o sistema SIEM para processar eventos recebidos do Kaspersky Security Center para que eles possam ser armazenados no banco de dados do sistema SIEM.

Consulte também:

Cenário: configurando a exportação de eventos para um sistema SIEM

Este artigo foi útil?
O que podemos melhorar?
Agradecemos o seu comentário! Ele nos ajuda a melhorar.
Agradecemos o seu comentário! Ele nos ajuda a melhorar.