Kaspersky Security Center
Kaspersky Security Center je balík programů a nástrojů sloužící pro ochranu stanic a serverů s operačním systémem Windows. Obsahuje dvě hlavní části: ochranu klientských stanic a serverů a serverovou administraci.
Obě části generují protokoly o své činnosti, které lze zasílat na server Logmanager.
Serverová administrace Kaspersky Security Center ukládá své zprávy do Windows Event protokolů. Pro získávání dat z těchto protokolů je nutné mít zprovozněný Windows Event Sender (WES) na administračním serveru a na všech klientských stanicích, které jsou připojeny k administračnímu serveru. Pro nastavení zasílání dat na server Logmanager, postupujte prosím podle kapitoly: Microsoft Windows Event Sender (WES) (Deprecated).
Druhou možností je použití Syslog protokolu - funkce SIEM v Kaspersky Security Center.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Zprávy a oznámení 
- 
V pravé části klikněte na záložku Oznámení, měli byste vidět podobný obrázek:  Menu Oznámení 
- 
Ve spodní části klikněte na Upravit nastavení událostí administračního serveru 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:  Vlastnosti administračního serveru - Události 
- 
V rozbalovacím menu vyberte kategorii událostí, kterou chcete nastavovat. 
- 
Vyberte události, které požadujete logovat (použijte CTRLklávesu nebo stiskněte tlačítko Vybrat vše) a pak stiskněte tlačítko Vlastnosti.
- 
V dalším okně zaškrtněte možnost: V protokolu událostí na administračním serveru a potvrďte kliknutím na tlačítko OK.  Vlastnosti událostí Opakujte tyto kroky pro každou kategorii událostí.
- 
Potvrďte změny stisknutím tlačítka OK. 
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je centrálně konfigurovat v administračním centru.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Zprávy a oznámení 
- 
V pravé části klikněte na záložku Oznámení, měli byste vidět podobný obrázek:  Menu Oznámení 
- 
Ve spodní části klikněte na Upravit nastavení událostí aplikace Kaspersky Endpoint Security 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti aplikace Endpoint Security:  Vlastnosti Endpoint Security - Události 
- 
V rozbalovacím menu vyberte kategorii událostí, kterou chcete nastavovat. Aby se nastavení projevilo na všech stanicích, které jsou připojené k administračnímu serveru, je potřeba mít ikonku zámku ve stavu „Zamknuto“.
- 
Vyberte události, které požadujete logovat (použijte CTRLklávesu nebo stiskněte tlačítko Vybrat vše) a pak stiskněte tlačítko Vlastnosti.
- 
V dalším okně zaškrtněte možnost: V protokolu událostí v klientském počítači a potvrďte kliknutím na tlačítko OK.  Vlastnosti událostí Opakujte tyto kroky pro každou kategorii událostí.
- 
Potvrďte změny stisknutím tlačítka OK. 
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru, pravým tlačítkem myši zvolte Properties.  Nabídka administračního serveru 
- 
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.  Vlastnosti administračního serveru 
- 
Vyberte události, které požadujete logovat. Použijte klávesu CTRL.
- 
Ve spodní části klikněte na tlačítko Properties. 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:  Vlastnosti události 
- 
Zaškrtněte možnost: In the OS event log on Administration Server a potvrďte kliknutím na tlačítko OK. Opakujte tyto kroky pro každou událost.
- 
Potvrďte změny stisknutím tlačítka OK. 
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je centrálně konfigurovat v administračním centru.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Policies. 
- 
Vyberte politiku, u které požadujete nastavit logování a zvolte Properties.  Seznam politik 
- 
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.  Vlastnosti politiky 
- 
Vyberte události, které požadujete logovat. Použijte klávesu CTRL.
- 
Ve spodní části klikněte na tlačítko Properties. 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti události:  Vlastnosti události 
- 
Zaškrtněte možnost: In the OS event log on Administration Server a potvrďte kliknutím na tlačítko OK. Opakujte tyto kroky pro každou událost.
- 
Potvrďte změny stisknutím tlačítka OK. 
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části menu zvolte administrační server, vyberte kartu Events. 
- 
Zvolte Configure export to SIEM system.  Configure export to SIEM system 
- 
V sekci Exporting events zadejte: - Automatically export events to SIEM system database,
- SIEM system: ArcSight (CEF format),
- SIEM system server address: IP adresa Logmanager serveru,
- SIEM system server port: 514,
- Protocol: UDP.
 Hodnoty uložte kliknutím na tlačítko OK.  Exporting events 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru, pravým tlačítkem myši zvolte Properties.  Nabídka administračního serveru 
- 
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.  Vlastnosti administračního serveru 
- 
Vyberte události, které požadujete logovat. Použijte klávesu CTRL.
- 
Ve spodní části klikněte na tlačítko Properties. 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:  Vlastnosti události 
- 
Zaškrtněte možnost: Export to SIEM system via Syslog a potvrďte kliknutím na tlačítko OK. Opakujte tyto kroky pro každou událost.
- 
Potvrďte změny stisknutím tlačítka OK. 
- 
Pokračujte nastavením v Logmanager serveru. V menu Parser ‣ IP prefix listyeditujte hodnotu Arcsight_cef device list a vložte adresu, kde je spuštěn Kaspersky Security Center server.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je v něm centrálně konfigurovat.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
- 
Otevřete aplikaci Kaspersky Security Center. 
- 
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Policies. 
- 
Vyberte politiku, u které požadujete nastavit logování a zvolte Properties.  Seznam politik 
- 
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat  Vlastnosti politiky 
- 
Vyberte události, které požadujete logovat. Použijte klávesu CTRL.
- 
Ve spodní části klikněte na tlačítko Properties. 
- 
Otevře se nové okno, kde budete moci upravit vlastnosti události:  Vlastnosti události 
- 
Zaškrtněte možnost: Export to SIEM system via Syslog a potvrďte kliknutím na tlačítko OK. Opakujte tyto kroky pro každou událost.
- 
Potvrďte změny stisknutím tlačítka OK. 
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.