المقدمة
يصف هذا المستند تكوين إدخال سجل تنسيق الحدث المشترك (CEF) ورؤوس عبارة البريد الإلكتروني الآمنة (SEG) من Cisco.
المتطلبات الأساسية
المتطلبات
توصي Cisco بمعرفة الموضوعات التالية:
- عبارة البريد الإلكتروني الآمنة من Cisco / جهاز أمان البريد الإلكتروني (SEG / ESA)
- معرفة عوامل تصفية المحتوى
- تسجيل معرفة الاشتراك
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
- جهاز Email Security Appliance، الإصدار 14.3
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
معلومات أساسية
توجز "سجلات الأحداث المدمجة" كل حدث رسالة في سطر سجل واحد. أستخدم نوع السجل هذا لتقليل عدد وحدات البايت للبيانات (معلومات السجل) المرسلة إلى مورد "معلومات الأمان وإدارة الأحداث" (SIEM) أو التطبيق للتحليل. توجد السجلات بتنسيق رسائل سجل CEF الذي يتم إستخدامه بشكل واسع من قبل معظم موردي SIEM.
تتم إضافة إدخال سجل CEF ورؤوس CEF لتوفير معلومات إضافية لتعقب أحداث البريد وتنظيمها.
التكوين
إدخال سجل CEF
إضافة عامل تصفية المحتوى الوارد/الصادر
أولا، قم بإنشاء مرشح المحتوى على ESA:
- الانتقال إلى
Mail Policies > Incoming/Outgoing content filters
- انقر في
Add Filter
- تسمية عامل التصفية
- إضافة شرط مرغوب
- انقر في
Add Action
- تحديد
Add CEF Log Entry
- قم بتسمية التسمية واستخدامها
Action Variables
لمربع القيمة
Submit and Commit
مثال التوثيق هذا الذي نستخدمه $MatchedContent
متغير الإجراء، كما هو موضح في الصورة:
إجراء إدخال سجل CEF في عوامل تصفية المحتوى
إضافة إدخال سجل CEF في الاشتراك في سجل الأحداث المجمع
بعد ذلك، قم بإنشاء أو تعديل الاشتراك في سجل الأحداث الموحد لإضافة إدخال سجل CEF الذي تم إنشاؤه مسبقا:
- الانتقال إلى
System Administration > Log Subscriptions
- إضافة سجلات أحداث موحدة أو تحديدها
- تحديد
Custom Log Entries
وانقر فوق Add
Submit and Commit
إدخالات السجل المخصصة في اشتراك سجل CEF
عناوين CEF
إضافة رؤوس CEF إلى السجل:
قم أولا بإضافة رؤوس CEF في ESA
- الانتقال إلى
System Administration > Logs Subscription
- انقر في
Edit Settings
ضمن الإعدادات العمومية
- تحت رؤوس CEF، قم بسرد الرؤوس التي سيتم تسجيلها
Submit and Commit
تكوين رؤوس CEF
إضافة إدخال سجل CEF في الاشتراك في سجل الأحداث المجمع
بعد ذلك، قم بإنشاء أو تعديل الاشتراك في سجل الأحداث المدمج لإضافة رؤوس CEF المسجلة مسبقا:
- الانتقال إلى
System Administration > Logs Subscription
- إضافة سجلات أحداث موحدة أو تحديدها
- تحديد
Custom Log Entries
وانقر فوق Add
Submit and Commit
رؤوس سجل CEF في اشتراك سجل CEF
معلومات ذات صلة