Перейти к содержимому
Конфигурация сбора данных

Kaspersky Security Center

Конфигурации сбора данных Kaspersky Security Center для logstash

Техническая информация

Перед запуском pipeline в работу, рекомендуется создать в Opensearch соответствующие шаблоны для индексов:

Конфигурационный файлИндекс
ksc_applications.confksc_applications
ksc_events.confksc_events
ksc_hosts.confksc_hosts

Предварительные требования

Предполагается, что ПО logstash установлено по стандартному пути:

/app/logstash/

Путь для хранения конфигурационных файлов также остается по умолчанию:

/app/logstash/config/conf.d

При использовании нестандартных путей для logstash необходимо проверить все конфигурационные файлы pipeline и исправить пути, где это необходимо.

Настройка ПО

Содержимое каталога logstash_pipelines из конфигурации сбора данных необходимо разместить по пути:

/app/logstash/config/conf.d

Полключение pipeline выполняшeтся в файле:

/app/logstash/config/pipelines.yml

Необходимо добавить в него следующие строки:

### Kaspersky Security Center

- pipeline.id: ksc_applications
  path.config: "/app/logstash/config/conf.d/ksc_applications.conf"

- pipeline.id: ksc_events
  path.config: "/app/logstash/config/conf.d/ksc_events.conf"

- pipeline.id: ksc_hosts
  path.config: "/app/logstash/config/conf.d/ksc_hosts.conf"

В конфигурационных файлах pipeline следует указать сервер opensearch, куда будут отправляться данные. Для этого в файлах введены переменные: OPENSEARCH_HOSTS

После следует рестартовать ПО Logstash:

systemctl restart logstash

Поток данных

Источник
Kaspersky Security Center
Data Collector
ksc_applications.conf · ksc_events.conf · ksc_hosts.conf
Индексы
ksc_applications · ksc_events · ksc_hosts
Потребители
Kaspersky Security Center

Дашборды и правила

Разработчик
VolgaBlob
Фабрика модулей VolgaBlob
Категория
SIEM · ИБ-мониторинг
Тип
Конфигурация сбора данных
Пайплайны Data Collector и приложения Smart Beat
Стоимость
Бесплатно
Лицензия
Apache 2.0