Перейти к содержимому
Конфигурация сбора данных

Windows Security Log

Конфигурация сбора данных содержит информацию о источнике Windows Security: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.

Конфигурация сбора данных содержит информацию о источнике Windows Security: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.

Состав конфигурации сбора данных

  1. dev - информация о источнике: модель данных, категоризация источника, а также примеры исходных событий и отфильтрованных;
  2. integration - документация и конфигурационные файлы для интеграции с источником.

Техническая информация

Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:

Конфигурационный файлИндекс
winevents_security.confwinevents_security

Настройка сбора данных

Предварительные требования

Условные обозначения:

  • ${LS_HOME} - путь установки Smart Monitor Data Collector, обычно это /app/logstash/;
  • ${SBM_HOME} - путь установки Smart Beat Manager, обычно это /app/smartBeatManager/;
  • LS_HOST - IP-адрес/DNS имя хоста, где установлен Logstash;
  • OS_HOST - IP-адрес/DNS имя хоста, куда необходимо отправлять данные;
  • LS_PORT - TCP/порт для отправки/сбора данных источника;
  • ES_PWD - пароль от пользователя logstash, необходимо для подключения к Smart Monitor.

Инструкция

Шаг 1. Настройка индекса Smart Monitor

Необходимо создать шаблон индекса и после связать индекс с ISM.

Шаг 1.1. Настройка шаблон индекса

Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.

Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:

  • CyberSecurity - cs_auth_indexes (Аутентификация) и cs_iam_indexes (Управление УЗ);
  • ActiveDirectory - sm_activedirectory_indexes.
  {
      ...
      "template": {
          "aliases": {
              "cs_auth_indexes": {},
              "cs_iam_indexes": {},
              "sm_activedirectory_indexes": {}
          }
      }
      ...
  }

Шаг 1.2. Настройка политики ISM

Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.

Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)

Шаг 2.1. Собрать конфигурационый файл источника

Необходимо собрать пайплан из блоков input, filter и output, необходимые конфигурации предоставлены в директории logstash_pipelines. С инструкций создания типового пайплайна можно ознакомиться в документации

Конфигурационный файл использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:

  1. ES_PWD - пароль для пользователя logstash для подключения к Smart Monitor.

Конфигурационный файл Smart Monitor Data Collector(Logstash) имеет токены, которые необходимо заменить на определенные значения:

  1. LS_PORT - расположен в секции input, является TCP/портом для приема данных от агента Smart Beat;
  2. OS_HOST - расположен в секции output, является IP-адресом/DNS именем хоста, куда необходимо отправлять данные.
  3. ${LS_HOME} - расположен в секции output, является абсолютном путем установки Logstash, обычно это /app/logstash//.

Шаг 2.2. Разместить и включить конфигурационный файл

После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.

Шаг 2.3. Проверка корректного запуска

После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:

  • UDP, TCP, Syslog, Beats и другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.

Шаг 3. Настройка сбора данных на SmartBeatManager

Шаг 3.1. Настройка и загрузка приложения

Конфигурационный файл ElasticBeat имеет токены, которые необходимо заменить на определенные значения:

  1. LS_HOST - IP-адрес/DNS имя хоста Smart Monitor Data Collector (Logstash);
  2. LS_PORT - TCP/порт для отправки данных.

Загрузите приложение из архива (SmartBeatManager/winlogbeat_security_log.tar.gz) в SmartBeatManager c помощью Web-интерфейса, с инструкцией можно ознакомится в документации.

Шаг 3.2. Настройка группы распределения приложения

Распределите новое приложение на агенты Smart Beat для сбора необходимой информации, с инструкцией по настройки группы можно ознакомиться в документации.

Настройка источника

Настройка журнала безопасности (Security) в Windows обеспечивает аудит важных событий (входы, доступ к файлам). Основные шаги: запуск eventvwr.msc, настройка размера (рекомендуется от 10240 КБ) и включение автоматического перезаписывания событий. Более тонкая настройка аудита производится через secpol.msc (Локальные политики).

1. Открытие журнала безопасности

  1. Нажмите Win + R, введите eventvwr.msc и нажмите Enter.
  2. Перейдите в Журналы Windows (Windows Logs) -> Безопасность (Security).

2. Настройка размера и поведения

  1. Нажмите правой кнопкой мыши на журнал «Безопасность» и выберите Свойства.
  2. Максимальный размер журнала (KB): Установите значение не менее 10240 КБ (10 МБ), для активных серверов — значительно больше (например, 4194240 КБ).
  3. При достижении максимального размера:
    1. «Перезаписывать события по мере необходимости» (рекомендуется) — старые события удаляются при заполнении.
    2. «Архивировать журнал, не перезаписывать» — требует ручной очистки, но сохраняет все данные.
    3. «Не перезаписывать» — при переполнении аудит прекратится.
  4. Нажмите ОК.

3. Настройка параметров аудита (что записывать)

  1. Нажмите Win + R, введите secpol.msc (Локальная политика безопасности).
  2. Перейдите: Параметры безопасности -> Локальные политики -> Политика аудита.
  3. Настройте политику: Аудит входа в систему (успехи/отказы).
  4. Для более детального контроля используйте Расширенную конфигурацию политики аудита.

4. Использование Групповых политик (для доменов)

В консоли управления групповыми политиками (GPMC) выберите OU, перейдите в Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Локальные политики -> Параметры безопасности для настройки SDDL журнала.

5. Дополнительные параметры

События: Можно включить архивацию при заполнении или настроить удаленный сбор журналов (Windows Event Collection). Просмотр: Открывайте старые журналы через «Открыть сохраненный журнал».

Поток данных

Источник
Windows Security Log
Smart Beat
winlogbeat_security_log
Data Collector
winevents_security.conf
Индексы
winevents_security · алиасы cs_auth_indexes · cs_iam_indexes · sm_activedirectory_indexes
Потребители
Cyber Security · Microsoft Active Directory

Модель данных

ПолеТип данныхОтображениеОписание
@timestampdate-Время события
event.actionkeyword-Действие, которое было выполненно в исходном событии
event.categorykeywordarrayКатегория события, к которым может относится
event.codekeyword-Код события, сгенерированный источником
event.createddate-Время генерации события на стороне источника
event.kindkeyword-Тип информации, которое содержит событие
event.originaltext-Исходное событие, собранное с источника
event.outcomekeyword-Результат события
event.reasonkeyword-Причина возникновения события, полученная согласно источнику
event.idlong-Уникальный идентификатор для описания события
event.providerkeyword-Источник события
event.typekeywordarrayТип события
agent.ephemeral_idkeyword-Идентификатор одного запуска агента на одном хосте. После перезагрузки обновляется
agent.idkeyword-Уникальный идентификатор агента на хосте
agent.namekeyword-Имя хоста, на котором был запущен агент для сбора данных
agent.typekeyword-Тип агента
agent.versionkeyword-Версия агента
client.addresskeyword-Сетевой адрес клиента, принимает либо DNS, либо IP-адрес клиента
client.ipkeyword-IP-адрес клиента
client.portlong-Порт клиента
client.domainkeyword-Доменное имя клиента
source.addresskeyword-Исходный сетевой адрес
source.ipip-IP-адрес источника
source.portkeyword-Порт источника
destination.addresskeyword-Сетевой адрес приемника пакета данных
group.domainkeyword-Домен группы
group.idkeyword-Уникальный идентификатор группы
group.namekeyword-Название группы
group.member.idkeyword-SID добавляемого объекта
group.member.namekeyword-Имя добавляемого объекта
process.pidlong-PID процесса, который вызывал системный вызов
process.executablekeyword-Абсолютный путь к исполняемому файлу процесса
process.thread.idlong-Идентификатор потока
user.domainkeyword-Домен, к которому принадлежит пользователь
user.idkeyword-Уникальный идентификатор пользователя
user.namekeyword-Краткое имя или логин пользователя
user.target.domainkeyword-Домен пользователя
user.target.idkeyword-Уникальный идентифицатор пользователя
user.target.namekeyword-Краткое имя пользователя или логин
winlog.computer_namekeyword-Имя компьютера в системе Windows, на котором произошло событие
winlog.event_idkeyword-Идентификатор события Windows
winlog.keywordskeywordarrayАудит успеха
winlog.provider_namekeyword-Имя провайдера события
winlog.provider_guidkeyword-GUID провайдера аудита безопасности, который сгенерировал событие
winlog.logon.typekeyword-Тип входа в систему
winlog.logon.failure.reasonkeyword-Причина сбоя входа в систему
winlog.logon.failure.statuskeyword-Текстовое описание сбоя входа в систему, основанное на значении шестнадцатеричного поля Status
winlog.logon.failure.sub_statuskeyword-Дополнительная информация о сбое входа в систему, основанное на значении шестнадцатеричного SubStatus поля
winlog.channelkeyword-Журнал событий, в который было записано событие
winlog.apikeyword-API, использованное для чтения события
winlog.opcodekeyword-Код операции
winlog.versionkeyword-Версия формата события
winlog.TdoAttributeskeyword-Атрибуты Trusted Domain Object в событии Windows
winlog.event_data.LogonGuidkeyword-Уникальный GUID сеанса входа для сопоставления события входа с событиями Kerberos
winlog.event_data.LogonTypekeyword-Числовой код типа входа
winlog.event_data.TransmittedServiceskeyword-Переданные службы
winlog.event_data.SubjectLogonIdkeyword-Идентификатор входа субъекта (авторизующего процесса)
winlog.event_data.KeyLengthkeyword-Длина ключа сеанса в битах
winlog.event_data.LmPackageNamekeyword-Имя пакета LAN Manager
winlog.event_data.TargetLogonIdkeyword-Идентификатор целевого сеанса входа
winlog.event_data.SubjectUserNamekeyword-Имя учетной записи субъекта, запросившего вход
winlog.event_data.WorkstationNamekeyword-Имя рабочей станции, с которой выполнен вход
winlog.event_data.TargetUserNamekeyword-Имя целевой учетной записи
winlog.event_data.ImpersonationLevelkeyword-Уровень олицетворения
winlog.event_data.LogonProcessNamekeyword-Имя процесса входа
winlog.event_data.TargetDomainNamekeyword-Домен целевой учетной записи
winlog.event_data.SubjectUserSidkeyword-SID субъекта, который выполнил действие
winlog.event_data.AuthenticationPackageNamekeyword-Полное имя пакета аутентификации
winlog.event_data.TargetUserSidkeyword-SID целевой учетной записи
winlog.event_data.Statuskeyword-Код статуса операции проверки учетных данных
winlog.event_data.StatusDescriptionkeyword-Текстовое описание кода статуса
winlog.event_data.Workstationkeyword-Имя рабочей станции из исходного события
winlog.event_data.NewProcessNamekeyword-Полный путь к исполняемому файлу нового процесса
winlog.event_data.NewProcessIdkeyword-Идентификатор нового созданного процесса в шестнадцатеричном формате
winlog.event_data.TokenElevationTypekeyword-Тип повышения токена в соответствии с политикой User Account Control
winlog.event_data.ProcessIdkeyword-Идентификатор родительского процесса, создавшего новый процесс, в шестнадцатеричном формате
winlog.event_data.ShareNamekeyword-Имя сетевой папки, к которой был получен доступ
winlog.event_data.ObjectTypekeyword-Тип объекта, к которому был получен доступ
winlog.event_data.AccessListkeyword-Человекочитаемый список прав доступа, соответствующий маске доступа
winlog.event_data.ShareLocalPathkeyword-Локальный путь на сервере, соответствующий сетевой папке
winlog.event_data.AccessMaskkeyword-Маска доступа в шестнадцатеричном формате, указывающая запрошенные права доступа

Кто использует данные

Дашборды и правила

Разработчик
VolgaBlob
Фабрика модулей VolgaBlob
Категория
SIEM · Операционные системы
Тип
Конфигурация сбора данных
Пайплайны Data Collector и приложения Smart Beat
Стоимость
Бесплатно
Лицензия
Apache 2.0
Способ сбора
Агент
Связанные модули