Wie konfiguriere ich Syslog-Benachrichtigungen für das Enginsight SIEM in ESET PROTECT?
Um Logs von ESET PROTECT in das Enginsight SIEM zu bringen, musst du dort ein Event Relay anlegen. Dieses bietet dir die Möglichkeit, den Enginsight Agenten Pulsar als Syslog-Relay einzusetzen, der Syslog-Daten empfängt, sie verarbeitet und an das Enginsight SIEM weiterleitet.
In älteren Installationen von ESET PROTECT müssen für das Senden von Syslog-Benachrichtigungen manuell Vorlagen für jeden einzelnen Event-Typ hinterlegt werden, damit diese korrekt von dem Host, der als Syslog-Relay für Enginsight fungiert, verarbeitet und weitergeleitet werden können.
Im folgenden Artikel zeigen wir dir, wie du entsprechende Benachrichtigungen in ESET PROTECT Management anlegst und welche Vorlagen du dafür benötigst.
Bitte beachte: Die im folgenden beschriebenen Ansichten und Konfigurationsschritte können sich ändern. Enginsight übernimmt keine Gewähr für Änderungen an der Benutzeroberfläche von Drittanbietern.
Nimm folgende Schritte vor, um Syslog-Benachrichtigungen für das Enginsight SIEM zu konfigurieren:
Logge dich in deiner ESET PROTECT-Instanz ein.
Navigiere zu Mehr → Einstellungen.
Aktiviere den Schieberegler neben Syslog-Server verwenden.
Gib im Feld Host die IP-Adresse des Hosts ein, dessen Pulsar als Event Relay für das Enginsight SIEM eingerichtet werden soll.

Scrolle bis zum Bereich Logging.
Aktiviere den Schieberegler neben Logs nach Syslog exportieren.
Wähle im Feld Format für exportierte Logs das Format JSON aus.

Klicke auf Speichern.
Nun musst du für jeden Event-Typ ein eigenes Syslog-Template hinterlegen, damit Events korrekt über das Event Relay an das Enginsight SIEM weitergeleitet werden können.
Navigiere zu Benachrichtigungen und erstelle für jeden Event-Typ eine neue Benachrichtigung.
Gib der neuen Benachrichtigung einen aussagekräftigen Anzeigenamen.
Ordne der Benachrichtigung optional einen Tag zu. Wir empfehlen, hier bspw. den Tag Enginsight zu verwenden, damit du alle angelegten Benachrichtigungen, die das Enginsight SIEM betreffen, schneller finden kannst.
Aktiviere den Schieberegler neben Aktiviert.
Klicke auf Weiter.

Nun befindest du dich im Abschnitt Konfiguration.
Wähle im Feld Kategorie pro Benachrichtigung einen Event-Typ aus.
Klicke auf Weiter.

Navigiere zum Abschnitt Verteilung.
Setze einen Haken in die Checkbox neben Syslog senden.

Gib im Feld Content diejenige Benachrichtigungsvorlage ein, die zum zuvor ausgewählten Event-Typen passt.
Folgende Benachrichtigungsvorlagen stehen zur Verfügung:
# Event Type: Scan
# Template:
4 - "${computer_name}"|"${severity}"|"${timestamp}"|"${scanned_targets}"|"${scanned}"|"${infected}"|"${cleaned}"|"${status}"|"${completion}"|"${scanner}"|"${user}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: HIPS
# Template:
6 - "${computer_name}"|"${severity}"|"${timestamp}"|"${application}"|"${operation}"|"${target}"|"${action}"|"${rule_name}"|"${occurrences}"|"${user}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: ESET INSPECT alert
# Template:
8 - "${computer_name}"|"${severity}"|"${timestamp}"|"${process_name}"|"${user}"|"${rule_name}"|"${occurrences}"|"${ei_console_link}"|"${hash}"|"${detection_handled}"|"${severity_score}"|"${computer_severity_score}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Firewall detection
# Template:
7 - "${computer_name}"|"${severity}"|"${timestamp}"|"${firewall_event}"|"${ip_address}"|"${src_address_type}"|"${src_port}"|"${tgt_address}"|"${tgt_address_type}"|"${tgt_port}"|"${protocol}"|"${inbound_comm}"|"${user}"|"${process_name}"|"${rule_name}"|"${detection_name}"|"${occurrences}"|"${detection_handled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Computer identity recovered
# Template:
9 - "${timestamp}"|"${source_computer_name}"|"${target_computer_name}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Computer first connected
# Template:
10 - "${timestamp}"|"${computer_name}"|"${is_hardware_detection_enabled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Antivirus detection
# Template:
1 - "${computer_name}"|"${severity}"|"${timestamp}"|"${detection_type}"|"${detection_name}"|"${scanner}"|"${virus_db}"|"${object_type}"|"${object_uri}"|"${action_performed}"|"${action_error}"|"${detection_handled}"|"${restart_required}"|"${user}"|"${process_name}"|"${circumstances}"|"${first_seen_time}"|"${hash}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Blocked File
# Template:
2 - "${computer_name}"|"${severity}"|"${timestamp}"|"${object_uri}"|"${description}"|"${cause}"|"${action}"|"${process_name}"|"${user}"|"${hash}"|"${first_seen_time}"|"${detection_handled}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: Computer cloning question created
# Template:
3 - "${timestamp}"|"${source_computer_name}"|"${target_computer_name}"|"${computer_sg_parent}"|"${computer_sg_hierarchy}"|"${notification_name}"
# Event Type: New MSP customer found
# Template:
5 - "${timestamp}"|"${msp_customer_name}"|"${msp_company_name}"|"${notification_name}"Klicke auf Beenden, um die Benachrichtigungsvorlage zu speichern.
Zuletzt aktualisiert
War das hilfreich?