В данном разделе описывается порядок настройки передачи журналов инцидентов веб‑приложений (логи атак WAF) во внешние системы по протоколу Syslog с использованием TCP или UDP. Поддерживается шифрование канала передачи с применением TLS.

Внимание: функция доступна  в рамках тарифа «Коммерческая». 

Основные особенности:

  • Передаются только события, классифицированные WAF как атаки (обнаруженные и/или заблокированные);
  • Доступны варианты доставки по TCP/UDP, а также TLS‑шифрование канала;
  • Параметры включаются в «Глобальные настройки безопасности» и при необходимости переопределяются в «Локальные настройки безопасности» для отдельных сайтов/политик;
  • Предуготовленные правила нормализации для SIEM систем:  KUMA (Kaspersky Unified Monitoring and Analysis Platform) и PT SIEM.

 

Порядок настройки передачи событий

Настройка пересылке логов предусмотренно как "Глобальной" (Единой политикой для всех приложений) так и "локальной" (Точечной настройки политики приложения). 

 

Настройка в «Глобальные настройки безопасности»:
  • Откройте «Глобальные настройки безопасности» и перейдите к блоку отправки событий во внешние системы "Syslog/SIEM";
  • Включите функцию отправку логов;
  • Укажите получателя: адрес или FQDN и порт (по умолчанию обычно используется 514 для UDP/TCP или 6514 для TLS; конкретное значение определяется Вашими корпоративными стандартами);
  • Выберите протокол доставки: UDP, TCP или TLS. Для TLS задайте требования проверки сертификата: проверка цепочки, CN/SAN, при необходимости включите взаимную аутентификацию (mTLS) и загрузите клиентский сертификат;
  • Сохраните изменения.

 

Переопределение в «Локальные настройки безопасности»:
  • Откройте в настраиваемом приложении в разделе "Приложения", перейдите в «Локальные настройки безопасности»;
  • Включите функцию отправку логов;
  • Укажите получателя: адрес или FQDN и порт (по умолчанию обычно используется 514 для UDP/TCP или 6514 для TLS; конкретное значение определяется Вашими корпоративными стандартами);
  • Выберите протокол доставки: UDP, TCP или TLS. Для TLS задайте требования проверки сертификата: проверка цепочки, CN/SAN, при необходимости включите взаимную аутентификацию (mTLS) и загрузите клиентский сертификат;
  • Сохраните изменения.

 

Проверка доставки

  • На стороне SIEM откройте представление входящего потока Syslog и убедитесь в сетевой доступности принимающего IP/FQDN адреса и порта;
  • Сгенерируйте безопасное тестовое срабатывание (например, на небоевом стенде) и проверьте, что событие поступило;
  • Проверьте корректности события безопасности;

 

Готовые правила нормализации событий Check Risk WAF

В рамках комплекта поставки нашей системы, предусмотренны готовые системы нормализации для SIEM систем, которые готовы к работе "Из коробки".

 

SIEM система Описание Версия URL правила нормализации Проверочная сумма MD5
KUMA (Kaspersky Unified Monitoring and Analysis Platform) Готовое правило нормализации для SIEM KUMA, которое обеспечивает полноценный парсинг события атак, полученный по протоколу syslog. 1.0 Загрузить 817A21371E703EDE0A605270CD827434
Рositive Technologies: SIEM Готовое правило нормализации для PT SIEM, для дальнейшей интеграции в базу данных PTKB, которое обеспечивает полноценный парсинг события атак, полученный по протоколу syslog. 1.0 Загрузить 43906E81EA2DA86DEC503813A0AB1D53

 

Внимание! Перед установкой правила нормализации ВСЕГДА сверяйте проверочную сумму md5! 

Передача логов атак по Syslog предназначена для безопасного и надежного экспорта инцидентов WAF во внешние системы мониторинга и расследования. Возможности включаются на глобальном уровне с опциональным переопределением на уровне отдельных сайтов, поддерживается шифрование TLS, а для ускорения интеграции предоставлены готовые правила нормализации для KEDR и PT VIEM

Рекомендация: рекомендуется применять TLS и TCP для критичных потоков, включать проверку сертификатов и ограничивать сетевой доступ до получателя. В случае нестандартных требований целесообразно согласовать детали формата и полей с Вашей SIEM‑командой или подразделением SOC.