В данном разделе представлена развёрнутая инструкция по установке правил нормализации для интеграции Check Risk WAF с PT MaxPatrol SIEM. Цель инструкции — обеспечить специалистов информационной безопасности чётким алгоритмом действий для корректного импорта пакета нормализации, его интеграции в систему, настройки сбора событий и проверки результата.

Правильная установка правил нормализации гарантирует, что события от Check Risk WAF будут интерпретироваться SIEM в структурированном виде. Это позволит использовать их для построения дашбордов, настройки корреляционных правил, а также анализа инцидентов.

 

Порядок настройки

  1. Перейдите в раздел Knowledge Base в веб-интерфейсе MaxPatrol SIEM. В верхнем меню будет доступна функция импорта, предназначенная для загрузки пакетов знаний, включающих правила нормализации, справочники и дополнительные объекты.
    Изображение выглядит как текст, Шрифт, дизайн, снимок экрана

Содержимое, созданное искусственным интеллектом, может быть неверным.
  2. Подгрузка пакета KB
    После выбора функции импорта откроется окно для загрузки пакета. Укажите файл пакета KB, предоставленный поставщиком Check Risk.
    Изображение выглядит как текст, снимок экрана, Шрифт

Содержимое, созданное искусственным интеллектом, может быть неверным.
    • На этапе загрузки необходимо выбрать вариант: Добавить объекты Локальная система как стандартные.
      Изображение выглядит как текст, снимок экрана, Шрифт, число

Содержимое, созданное искусственным интеллектом, может быть неверным.
    • При успешном импорте в списке появится пакет Check Risk WAF, что будет подтверждением корректной загрузки.
      Изображение выглядит как текст, снимок экрана

Содержимое, созданное искусственным интеллектом, может быть неверным.
  3. Добавление пакета в текущий набор установки
    Для того, чтобы правила нормализации стали частью Вашей активной конфигурации, необходимо добавить импортированный пакет в набор установки. Для этого выделите соответствующее правило и используйте значок выбора набора для установки. Данный шаг позволяет управлять тем, какие пакеты будут применяться в рабочей среде.
  4. Установка пакета в SIEM
    После того, как пакет был добавлен в набор, необходимо провести установку. Выберите созданный набор установки и запустите процедуру развёртывания. В ходе выполнения операции система проверит корректность объектов и добавит их в рабочую базу знаний.

    Рекомендуется дождаться завершения процесса и удостовериться в отсутствии ошибок в журнале установки.

  5. Создание задачи по сбору событий по протоколу Syslog
    Чтобы события от Check Risk WAF начали поступать в SIEM, необходимо настроить задачу сбора данных. Для этого создайте задачу типа Сбор данных с профилем Syslog.
    Изображение выглядит как текст, снимок экрана, Шрифт, число

Содержимое, созданное искусственным интеллектом, может быть неверным.
    • Укажите адрес получателя (IP-адрес Коллектора), протокол передачи (UDP), а также порт. По умолчанию используется стандартный порт 514, однако при необходимости можно задать нестандартное значение.
      Изображение выглядит как текст, снимок экрана, программное обеспечение, дисплей

Содержимое, созданное искусственным интеллектом, может быть неверным.
  6. Ограничение пула адресов
    С целью повышения уровня безопасности и исключения приёма событий от посторонних источников рекомендуется ограничить пул IP-адресов, с которых допускается приём сообщений. Настройка выполняется на этапе конфигурации задачи или средствами сетевых фильтров.
    Изображение выглядит как текст, снимок экрана, программное обеспечение, число

Содержимое, созданное искусственным интеллектом, может быть неверным.
  7. Проверка поступления и нормализации событий
    Для проверки корректности работы задачи дважды кликните по её названию в списке. В открывшемся окне используйте кнопку «Найти события».
    Изображение выглядит как текст, программное обеспечение, веб-страница, число

Содержимое, созданное искусственным интеллектом, может быть неверным.

 

Если Вы видите события с корректно заполненными полями (например, источник события, IP-адрес, дата и время, уникальный идентификатор), значит, правило нормализации было установлено правильно и SIEM корректно интерпретирует поступающие данные.

В данной инструкции представлена полная последовательность действий по интеграции Check Risk WAF с PT MaxPatrol SIEM. Следуя описанным шагам — от импорта пакета знаний и его установки до создания задачи сбора и проверки нормализации — Вы обеспечите надёжную и корректную обработку событий.

Корректно установленный пакет нормализации позволит использовать события WAF в механизмах корреляции, настраивать оповещения, формировать отчёты и проводить расследования инцидентов в единой системе.

Если в процессе импорта или установки возникают ошибки, рекомендуется проверить версию пакета и совместимость с текущей версией SIEM, а также обратиться в техническую поддержку.