В данном разделе описывается порядок настройки передачи журналов инцидентов веб‑приложений (логи атак WAF) во внешние системы по протоколу Syslog с использованием TCP или UDP. Поддерживается шифрование канала передачи с применением TLS.
Внимание: функция доступна в рамках тарифа «Коммерческая».
Основные особенности:
- Передаются только события, классифицированные WAF как атаки (обнаруженные и/или заблокированные);
- Доступны варианты доставки по TCP/UDP, а также TLS‑шифрование канала;
- Параметры включаются в «Глобальные настройки безопасности» и при необходимости переопределяются в «Локальные настройки безопасности» для отдельных сайтов/политик;
- Предуготовленные правила нормализации для SIEM систем: KUMA (Kaspersky Unified Monitoring and Analysis Platform) и PT SIEM.
Порядок настройки передачи событий
Настройка пересылке логов предусмотренно как "Глобальной" (Единой политикой для всех приложений) так и "локальной" (Точечной настройки политики приложения).
Настройка в «Глобальные настройки безопасности»:
- Откройте «Глобальные настройки безопасности» и перейдите к блоку отправки событий во внешние системы "Syslog/SIEM";
- Включите функцию отправку логов;
- Укажите получателя: адрес или FQDN и порт (по умолчанию обычно используется 514 для UDP/TCP или 6514 для TLS; конкретное значение определяется Вашими корпоративными стандартами);
- Выберите протокол доставки: UDP, TCP или TLS. Для TLS задайте требования проверки сертификата: проверка цепочки, CN/SAN, при необходимости включите взаимную аутентификацию (mTLS) и загрузите клиентский сертификат;
- Сохраните изменения.
Переопределение в «Локальные настройки безопасности»:
- Откройте в настраиваемом приложении в разделе "Приложения", перейдите в «Локальные настройки безопасности»;
- Включите функцию отправку логов;
- Укажите получателя: адрес или FQDN и порт (по умолчанию обычно используется 514 для UDP/TCP или 6514 для TLS; конкретное значение определяется Вашими корпоративными стандартами);
- Выберите протокол доставки: UDP, TCP или TLS. Для TLS задайте требования проверки сертификата: проверка цепочки, CN/SAN, при необходимости включите взаимную аутентификацию (mTLS) и загрузите клиентский сертификат;
- Сохраните изменения.
Проверка доставки
- На стороне SIEM откройте представление входящего потока Syslog и убедитесь в сетевой доступности принимающего IP/FQDN адреса и порта;
- Сгенерируйте безопасное тестовое срабатывание (например, на небоевом стенде) и проверьте, что событие поступило;
- Проверьте корректности события безопасности;
Готовые правила нормализации событий Check Risk WAF
В рамках комплекта поставки нашей системы, предусмотренны готовые системы нормализации для SIEM систем, которые готовы к работе "Из коробки".
| SIEM система | Описание | Версия | URL правила нормализации | Проверочная сумма MD5 |
| KUMA (Kaspersky Unified Monitoring and Analysis Platform) | Готовое правило нормализации для SIEM KUMA, которое обеспечивает полноценный парсинг события атак, полученный по протоколу syslog. | 1.0 | Загрузить | 817A21371E703EDE0A605270CD827434 |
| Рositive Technologies: SIEM | Готовое правило нормализации для PT SIEM, для дальнейшей интеграции в базу данных PTKB, которое обеспечивает полноценный парсинг события атак, полученный по протоколу syslog. | 1.0 | Загрузить | 43906E81EA2DA86DEC503813A0AB1D53 |
Внимание! Перед установкой правила нормализации ВСЕГДА сверяйте проверочную сумму md5!
Передача логов атак по Syslog предназначена для безопасного и надежного экспорта инцидентов WAF во внешние системы мониторинга и расследования. Возможности включаются на глобальном уровне с опциональным переопределением на уровне отдельных сайтов, поддерживается шифрование TLS, а для ускорения интеграции предоставлены готовые правила нормализации для KEDR и PT VIEM
Рекомендация: рекомендуется применять TLS и TCP для критичных потоков, включать проверку сертификатов и ограничивать сетевой доступ до получателя. В случае нестандартных требований целесообразно согласовать детали формата и полей с Вашей SIEM‑командой или подразделением SOC.