Kaspersky Security Center
Kaspersky Security Center je balík programů a nástrojů sloužící pro ochranu stanic a serverů s operačním systémem Windows. Obsahuje dvě hlavní části: ochranu klientských stanic a serverů a serverovou administraci.
Obě části generují protokoly o své činnosti, které lze zasílat na server Logmanager.
Serverová administrace Kaspersky Security Center ukládá své zprávy do Windows Event protokolů. Pro získávání dat z těchto protokolů je nutné mít zprovozněný Windows Event Sender (WES) na administračním serveru a na všech klientských stanicích, které jsou připojeny k administračnímu serveru. Pro nastavení zasílání dat na server Logmanager, postupujte prosím podle kapitoly: Microsoft Windows Event Sender (WES) (Deprecated).
Druhou možností je použití Syslog protokolu - funkce SIEM v Kaspersky Security Center.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Zprávy a oznámení
-
V pravé části klikněte na záložku Oznámení, měli byste vidět podobný obrázek:
-
Ve spodní části klikněte na Upravit nastavení událostí administračního serveru
-
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:
-
V rozbalovacím menu vyberte kategorii událostí, kterou chcete nastavovat.
-
Vyberte události, které požadujete logovat (použijte
CTRL
klávesu nebo stiskněte tlačítko Vybrat vše) a pak stiskněte tlačítko Vlastnosti. -
V dalším okně zaškrtněte možnost: V protokolu událostí na administračním serveru a potvrďte kliknutím na tlačítko OK.
Opakujte tyto kroky pro každou kategorii událostí. -
Potvrďte změny stisknutím tlačítka OK.
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je centrálně konfigurovat v administračním centru.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Zprávy a oznámení
-
V pravé části klikněte na záložku Oznámení, měli byste vidět podobný obrázek:
-
Ve spodní části klikněte na Upravit nastavení událostí aplikace Kaspersky Endpoint Security
-
Otevře se nové okno, kde budete moci upravit vlastnosti aplikace Endpoint Security:
-
V rozbalovacím menu vyberte kategorii událostí, kterou chcete nastavovat.
Aby se nastavení projevilo na všech stanicích, které jsou připojené k administračnímu serveru, je potřeba mít ikonku zámku ve stavu „Zamknuto“. -
Vyberte události, které požadujete logovat (použijte
CTRL
klávesu nebo stiskněte tlačítko Vybrat vše) a pak stiskněte tlačítko Vlastnosti. -
V dalším okně zaškrtněte možnost: V protokolu událostí v klientském počítači a potvrďte kliknutím na tlačítko OK.
Repeat these steps for each event category. -
Potvrďte změny stisknutím tlačítka OK.
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části rozbalte menu vašeho připojeného administračního serveru, pravým tlačítkem myši zvolte Properties.
-
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.
-
Vyberte události, které požadujete logovat. Použijte klávesu
CTRL
. -
Ve spodní části klikněte na tlačítko Properties.
-
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:
-
Zaškrtněte možnost: In the OS event log on Administration Server a potvrďte kliknutím na tlačítko OK.
Opakujte tyto kroky pro každou událost. -
Potvrďte změny stisknutím tlačítka OK.
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je centrálně konfigurovat v administračním centru.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Policies.
-
Vyberte politiku, u které požadujete nastavit logování a zvolte Properties.
-
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.
-
Vyberte události, které požadujete logovat. Použijte klávesu
CTRL
. -
Ve spodní části klikněte na tlačítko Properties.
-
Otevře se nové okno, kde budete moci upravit vlastnosti události:
-
Zaškrtněte možnost: In the OS event log on Administration Server a potvrďte kliknutím na tlačítko OK.
Opakujte tyto kroky pro každou událost. -
Potvrďte změny stisknutím tlačítka OK.
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.
Nastavení Security Center pro logování zpráv administračního serveru na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části menu zvolte administrační server, vyberte kartu Events.
-
Zvolte Configure export to SIEM system.
-
V sekci Exporting events zadejte:
- Automatically export events to SIEM system database,
- SIEM system: ArcSight (CEF format),
- SIEM system server address: IP adresa Logmanager serveru,
- SIEM system server port: 514,
- Protocol: UDP.
Hodnoty uložte kliknutím na tlačítko OK.
-
V levé části rozbalte menu vašeho připojeného administračního serveru, pravým tlačítkem myši zvolte Properties.
-
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat.
-
Vyberte události, které požadujete logovat. Použijte klávesu
CTRL
. -
Ve spodní části klikněte na tlačítko Properties.
-
Otevře se nové okno, kde budete moci upravit vlastnosti administračního serveru:
10.Zaškrtněte možnost: Export to SIEM system via Syslog a potvrďte kliknutím na tlačítko OK.
Opakujte tyto kroky pro každou událost. -
Potvrďte změny stisknutím tlačítka OK.
-
Pokračujte nastavením v Logmanager serveru. V menu
Parser ‣ IP prefix listy
editujte hodnotu Arcsight_cef device list a vložte adresu, kde je spuštěn Kaspersky Security Center server.
Pokud jsou klientské stanice připojené k administračnímu serveru, je možné je centrálně konfigurovat v administračním centru.
Nastavení Endpoint Security pro logování zpráv z klientských stanic na server Logmanager:
-
Otevřete aplikaci Kaspersky Security Center.
-
V levé části rozbalte menu vašeho připojeného administračního serveru a klikněte na Policies.
-
Vyberte politiku, u které požadujete nastavit logování a zvolte Properties.
-
V levé části zvolte Event notification. Vyberte kategorii událostí, kterou chcete nastavovat
-
Vyberte události, které požadujete logovat. Použijte klávesu
CTRL
. -
e spodní části klikněte na tlačítko Properties.
-
Otevře se nové okno, kde budete moci upravit vlastnosti události:
-
Zaškrtněte možnost: Export to SIEM system via Syslog a potvrďte kliknutím na tlačítko OK.
Opakujte tyto kroky pro každou událost. -
Potvrďte změny stisknutím tlačítka OK.
Po zaktualizování konfigurace agenta WES se automaticky začnou zasílat zprávy do systému Logmanager.