Konfiguracja
Każde narzędzie obsługujące protokół Beats może wysyłać dane po TLS do odbiornika Beats we wdrożeniu. W jego konfiguracji ustaw:
output.logstash:
hosts: ["ingest.xdr.example.com:<beats port>"]
ssl.certificate_authorities: ["/etc/xenxdr/ca.crt"]
Użyj certyfikatu CA do przyjmowania danych z pakietu wdrożenia. W zaufanych segmentach dostępny jest odbiornik bez szyfrowania.
Co jest normalizowane
Zdarzenia winlogbeat są mapowane ze struktury dziennika zdarzeń Windows, w tym z kanałów Sysmon i Defender, na wspólny schemat. Zdarzenia filebeat z modułów systemowych są mapowane w ten sam sposób. Dane z własnych wejść filebeat trafiają do bazy z polami w fields i komunikatem w message. Detekcje dla nich piszesz tak samo jak dla każdego innego źródła.
Identyfikacja źródła
Źródła Beats są identyfikowane na podstawie certyfikatu TLS oraz przesyłanych pól agent.name i host.name. Jeśli wiele instalacji Beats korzysta ze wspólnej konfiguracji, ustaw w fields.org identyfikator organizacji, aby zdarzenia trafiały do właściwego klienta. XenXDR uwzględnia to pole dla źródeł uwierzytelnionych certyfikatem CA do przyjmowania danych.