FireSIGHT システムでは、イベントのさまざまなビューが Web インターフェイスで提供されますが、重要なシステムの継続的なモニタリングを容易にするために外部イベント通知を設定することもできます。次のいずれかが発生したときに、電子メール、SNMP トラップ、または syslog で通知するアラートを生成するように FireSIGHT システムを設定できます。この記事では、外部の syslog サーバにアラートを送信するように FireSIGHT Management Center を設定する方法について説明します。
syslog および FireSIGHT Management Center に関する知識があることが推奨されます。また、ファイアウォールで syslog ポート(デフォルトは 514)を許可する必要があります。
このドキュメントの情報は、ソフトウェア バージョン 5.2 以降に基づくものです。
1. FireSIGHT Management CenterのWebユーザインターフェイスにログインします。
2. [Policies] > [Intrusion] > [Intrusion Policy] に移動します。
3.適用するポリシーの横にある[Edit] をクリックします。
4. [Advanced Settings] をクリックします。
5.リストで[Syslog Alerting] を見つけて、[Enabled] に設定します。
6. [Syslog Alerting] の右側にある[Edit] をクリックします。
7. syslogサーバのIPアドレスを[Logging Hosts] フィールドに入力します。
8.ドロップダウンメニューから適切な[Facility] と[Severity] を選択します。 特定のファシリティまたは重大度のアラートを受け入れるように syslog サーバを設定するのではないかぎり、これらはデフォルト値のままにしておくことができます。
9.この画面の左上にある[Policy Information] をクリックします。
10. [Commit Changes] ボタンをクリックします。
11.侵入ポリシーを再適用します。
そのポリシーで侵入イベントがトリガーされると、侵入ポリシーに設定されている syslog サーバにもアラートが送信されます。
1. FireSIGHT Management CenterのWebユーザインターフェイスにログインします。
2. [Policies] > [Actions] > [Alerts] に移動します。
3. Webインターフェイスの右側にある[Create Alert] を選択します。
4. [Create Syslog Alert] をクリックします。設定ポップアップ ウィンドウが表示されます。
5.アラートの名前を指定します。
6. syslogサーバのIPアドレスを[Host] フィールドに入力します。
7. syslogサーバで必要に応じてポートを変更します(デフォルトのポートは514です)。
8.適切な[Facility] と[Severity] を選択します。
9. [Save] ボタンをクリックします。[Policies] > [Actions] > [Alerts] ページに戻ります。
10. Syslog設定を有効にします。
次の手順では、(前の項で)作成した syslog アラートを使用するヘルス モニタ アラートの設定手順について説明します。
1. [Policies] > [Actions] > [Alerts] ページに移動し、ページの上部近くにある[Health Monitor Alerts] を選択します。
2.ヘルスアラートに名前を付けます。
3. [Severity] を選択します(Ctrlキーを押しながらクリックすると、複数の重大度タイプを選択できます)。
4. [Module] 列から、syslogサーバにアラートを送信するヘルスモジュールを選択します(たとえば、[Disk Usage])。
5. [Alerts] 列から、以前に作成したsyslogアラートを選択します。
6. [Save] ボタンをクリックします。
特定の影響フラグを含むイベント、特定タイプの検出イベント、特定タイプのマルウェア イベントの syslog アラートを送信するように FireSIGHT Management Center を設定することもできます。これを行うには、「パート 1:syslog アラートを作成する」を実行してから、syslog サーバに送信するイベントのタイプを設定する必要があります。そのためには、[Policies] > [Actions] > [Alerts] に移動し、目的のアラート タイプのタブを選択します。
改定 | 発行日 | コメント |
---|---|---|
1.0 |
17-Sep-2014 |
初版 |