web-dev-qa-db-ja.com

SnortなどのセンサーをAlienVault SIEMに接続するにはどうすればよいですか?

SnortやOSSECなどの一部のセンサーをAlienVault SIEMに接続したい。どうやってやるの?! syslog経由でログを送信することは可能ですか?

2
Mohsen Gh.

OSSECの場合、OSSIMサーバーにインストールされているOSSECサーバーにレポートするすべてのエージェントの新しいキーを生成できます([分析]、[検出]、[HIDS]をオンにします)。

Snortの場合、最も簡単で推奨される方法は、OSSIMセンサープロファイルをインストールすることです。これは、Snortに付属しており、alienvault-updateコマンドを使用して新しいルールを提供します。

ただし、これに関心がない場合は、Snortインストールが機能しているため、rsyslogを使用してOSIMサーバーにUnified2ログを送信し、snort.cfgでディレクトリvarが正しい場所を指していることを確認できます。

この問題はユーザーマニュアルで説明されています。 http://communities.alienvault.com/community/technical-documentation

5

これはすでに受け入れられた答えを持っていると思いますが、これはこれを設定する方法の簡単な要約です。

snort.conf

output alert_syslog: LOG_DAEMON LOG_ALERT

rsyslog.conf

daemon.*  @alienvault-server

ossim_setup.conf

detectors=...,snort_syslog,...

snort_syslog.cfg

location=/var/log/daemon.log
5
Tim Brigham