Wejścia
| Wejście | Zastosowanie |
|---|---|
| Beats po TLS | Twoje instalacje winlogbeat i filebeat. |
| Syslog (RFC 3164 i 5424, CEF, LEEF) | Firewalle, urządzenia sieciowe, hosty z Linuksem. TLS dla wszystkiego, co przechodzi przez niezaufaną sieć; zwykły UDP lub TCP tylko w zaufanych segmentach. |
| HTTP JSON | Skrypty, inne SIEM-y, wszystko, co potrafi wysłać żądanie POST z obiektem lub tablicą JSON. |
| Splunk HEC | Produkty, które już obsługują protokół HTTP Event Collector. |
| Konektory pobierające | Źródła chmurowe odpytywane przez XenXDR w Twoim imieniu: Okta, Microsoft Entra ID i Microsoft 365, Fluence Account. Kolejne są oznaczone jako wkrótce w katalogu. |
Co dzieje się ze zdarzeniem
- Odbiór. Odbiornik przyjmuje zdarzenie i zapisuje jego pochodzenie: wejście, źródło i organizację.
- Normalizacja. XenXDR sprowadza zdarzenie do wspólnego schematu zgodnego z ECS: każde pole ma jedną nazwę i określony typ. Oryginalny dokument jest przechowywany w polu
rawobok sparsowanych pól. - Wzbogacenie. Adresy IP, użytkownicy, hosty, skróty i domeny są wyodrębniane jako encje, co ułatwia przechodzenie między źródłami, a wskaźniki są porównywane z załadowanymi listami threat intelligence.
- Zapis. Zdarzenie jest zapisywane w bazie w ramach swojej organizacji. Zapisane zdarzenie nie jest później modyfikowane.
- Obsługa błędów. Zdarzenie, którego nie udało się sparsować, trafia do kolejki niesparsowanych razem z opisem błędu. Jest domyślnie przechowywane przez 14 dni i widoczne na stronie Logs w zakładce Unparsed. Żadne zdarzenie nie ginie.
Gwarancje
- Surowe zdarzenie jest zachowane. Podczas dochodzenia lub audytu zawsze widać, co faktycznie zostało odebrane.
- Organizację przypisuje serwer. Zdarzenia wysłane ze wspólnym kluczem trafiają do domyślnej organizacji wdrożenia, a wysłane z kluczem organizacji trafiają do tej organizacji. Źródło nie może wybrać innej.
- Przerwy nie powodują utraty danych. Zdarzenia są trwale buforowane i dostarczane, gdy baza znów jest dostępna.
- Błędy parsowania są widoczne. Kolejka niesparsowanych i panel stanu źródeł danych na stronie Overview pokazują, gdy źródło zmieni format.
Wybór wejścia
Agenta używaj tam, gdzie oprócz zbierania danych chcesz też reagować. Syslog wybierz dla urządzeń, które nie obsługują innych metod. HTTP JSON z kluczem organizacji sprawdzi się we własnych skryptach i u podmiotów zewnętrznych wysyłających dane w imieniu klienta. HEC wybierz, gdy produkt ma już wyjście HEC, dzięki czemu nie musisz zmieniać integracji.