ESET PROTECT – Obsah

Syslog forwarder

Ak máte vo svojej sieti spustený Syslog server, môžete exportovať protokoly do Syslogu, aby ste dostávali informácie o určitých udalostiach (napr. o udalostiach týkajúcich sa detekcií, o udalostiach firewallu, modulu HIPS atď.) z klientskych počítačov, na ktorých je spustená bezpečnostná aplikácia ESET Endpoint Security.

Môžete vytvoriť viacero konfigurácií Syslogu a priradiť ich ku konkrétnym zákazníkom.


Dôležité

Ak chcete zobraziť a upraviť Syslog Forwarder, potrebujete pridelené funkcie pre Nastavenia alebo pre Marketplace a integrácie.

V sekcii Marketplace vyhľadajte Syslog Forwarder a kliknite na Pripojiť. Upravte nasledujúce všeobecné nastavenia:

1.V časti Všeobecné nastavenia zmeňte nasledujúce polia:

•Vyberte spoločnosť – vyberte spoločnosť, pre ktorú konfigurujete integráciu. Toto pole sa zobrazuje iba pre MSP používateľov.


Poznámka

Protokoly auditu sú dostupné len v prípade, že vyberiete možnosť MSP zákazníci > Všetko.

•Názov – zadajte názov konfigurácie.

•Popis – zadajte popis.

•Formát údajovej časti – vyberte JSON, LEEF alebo CEF.

•Formát obálky protokolu – vyberte BSD (špecifikácia), Syslog (špecifikácia).

•Minimálna úroveň protokolovania – Informácia, Upozornenie, Chyba, Kritická alebo 6514.

•Cieľová IP alebo FQDN Syslog servera kompatibilného s TLS – zadajte verejnú IPv4 adresu alebo názov hostiteľa cieľa, na ktorý majú byť zasielané Syslog správy.

•Port – vyberte port pre Syslog správy.

•Rámcovanie počítaním oktet – predvolene vybrané. Prepínač vypnite len v prípade, že ho váš syslog systém nepodporuje.

2.Kliknite na tlačidlo Pokračovať.

3.V časti Nastavenia protokolov a certifikát zadajte:

•Typy protokolovaných udalostí – vyberte typ protokolov, ktoré chcete zahrnúť (Antivírus, HIPS, Firewall, Webová ochrana, Protokol auditu, Blokované súbory, Upozornenia nástroja ESET Inspect, Incidenty).

•Overiť koreňové certifikáty certifikačnej autority (CA) pre TLS pripojenia – pomocou prepínača môžete zapnúť overovanie certifikátov pre spojenie medzi vaším Syslog serverom a konzolou ESET PROTECT. Po zapnutí overovania sa zobrazí nové textové pole, do ktorého môžete skopírovať požadovaný certifikačný reťazec. Certifikát servera musí spĺňať nasledujúce požiadavky:

oCelý certifikačný reťazec vo formáte PEM musí byť odovzdaný a uložený v konfigurácii Syslog export (toto zahŕňa koreňovú certifikačnú autoritu, pretože neexistujú žiadne vstavané dôveryhodné certifikáty).

oCertifikát vášho Syslog servera poskytuje Subject Alternative Name (DNS=/IP=), v ktorom aspoň jeden záznam zodpovedá konfigurácii názvu hostiteľa (FQDN/IP).


Poznámka

Na úspešné overenie potrebujete certifikát certifikačnej autority verzie 3 (alebo novšej) s rozšírením Basic Constraints.

Overovanie TLS pripojení sa vzťahuje len na certifikáty. Vypnutie overovania nemá vplyv na nastavenia TLS konzoly ESET PROTECT.

4.Kliknite na tlačidlo Pokračovať.

5.Prezrite si Súhrn. Po vykonaní príslušných zmien:

•buď kliknite na Testovací protokol, čím pred dokončením spustíte testovací protokol a overíte, či bola konfigurácia nastavená správne,

•alebo kliknite na Dokončiť.

Konfigurácia sa prejaví v priebehu 10 minút.


Poznámka

Do pravidelného protokolu aplikácie sú dáta zapisované nepretržite. Syslog slúži len ako nástroj na exportovanie niektorých nepravidelných udalostí, akými sú napríklad oznámenia alebo udalosti klientskych počítačov.