Beats

Wysyłaj zdarzenia z własnych instalacji winlogbeat i filebeat.

Konfiguracja

Każde narzędzie obsługujące protokół Beats może wysyłać dane po TLS do odbiornika Beats we wdrożeniu. W jego konfiguracji ustaw:

yaml
output.logstash:
  hosts: ["ingest.xdr.example.com:<beats port>"]
  ssl.certificate_authorities: ["/etc/xenxdr/ca.crt"]

Użyj certyfikatu CA do przyjmowania danych z pakietu wdrożenia. W zaufanych segmentach dostępny jest odbiornik bez szyfrowania.

Co jest normalizowane

Zdarzenia winlogbeat są mapowane ze struktury dziennika zdarzeń Windows, w tym z kanałów Sysmon i Defender, na wspólny schemat. Zdarzenia filebeat z modułów systemowych są mapowane w ten sam sposób. Dane z własnych wejść filebeat trafiają do bazy z polami w fields i komunikatem w message. Detekcje dla nich piszesz tak samo jak dla każdego innego źródła.

Identyfikacja źródła

Źródła Beats są identyfikowane na podstawie certyfikatu TLS oraz przesyłanych pól agent.name i host.name. Jeśli wiele instalacji Beats korzysta ze wspólnej konfiguracji, ustaw w fields.org identyfikator organizacji, aby zdarzenia trafiały do właściwego klienta. XenXDR uwzględnia to pole dla źródeł uwierzytelnionych certyfikatem CA do przyjmowania danych.