Syslog, CEF i LEEF

Podłącz firewalle, urządzenia sieciowe i hosty z Linuksem przez syslog.

Odbiorniki

TransportKiedy używać
Syslog po TLSKażde urządzenie obsługujące TLS. Wymagany, gdy ruch przechodzi przez niezaufane sieci.
Syslog po UDP lub TCPStarsze urządzenia w zaufanym segmencie.

Porty odbiorników ustawiasz w pliku środowiskowym wdrożenia. Urządzenia wysyłające logi po TLS muszą ufać certyfikatowi CA do przyjmowania danych z Twojego pakietu.

Formaty

XenXDR rozpoznaje format ramek RFC 3164 i RFC 5424, a w treści komunikatu dane CEF i LEEF. Formaty klucz-wartość specyficzne dla producentów są rozpoznawane dla źródeł z katalogu; wszystko inne jest zachowywane jako komunikat ze sparsowanymi polami nagłówka syslog.

Przykład: FortiGate

Na FortiGate dodaj serwer syslog wskazujący na wdrożenie, wybierz niezawodny tryb przesyłania (reliable syslog) z TLS, jeśli firmware go obsługuje, i użyj domyślnego formatu logów. Zdarzenia są oznaczane jako event.module: fortigate, a playbook może blokować adresy na tym samym urządzeniu za pomocą akcji reagowania FortiGate. Zobacz Akcje reagowania.

Przykład: host z Linuksem bez agenta

Skonfiguruj rsyslog lub syslog-ng tak, aby przekazywał co najmniej auth i authpriv po TLS do odbiornika. Dla pełniejszego pokrycia zainstaluj agenta, który dodaje audyt procesów i reagowanie.

Przypisanie do organizacji

Syslog nie przesyła poświadczeń, więc odbiornik przypisuje organizację na podstawie adresu źródła. Przypisz zakresy adresów do organizacji w Settings › Integrations › Syslog sources. Zdarzenia z nieprzypisanych adresów trafiają do domyślnej organizacji i są oznaczane w panelu stanu źródeł danych.