Отправка логов в SIEM
Для отправки CEF сообщений в SIEM-систему следует открыть файл ~/install_squadus/group_vars/squadus/main.yml указать значения переменным, перечисленным в таблице.
| Наименование переменной | Описание | Тип | Значение |
|---|---|---|---|
| syslog_ng_collector_send_ remote_extra | Включение отправки логов в extra коллектор (SIEM) | bool | false (по умолчанию) |
| syslog_ng_external_collector_ extra_ip | FQDN/IP-адрес внешнего коллектора | str | 5143 |
| syslog_ng_external_collector_ extra_port | Порт внешнего хоста коллектора | str | - |
| syslog_ng_external_collector_ extra_transport | Протокол внешнего хоста коллектора | str | "tcp" |
| syslog_ng_cef_filter_services | Список микросервисов для отправки CEF-сообщений в SIEM систему. Список можно дополнить или ограничить | list | Значения по умолчанию приведены в примере |
| syslog_ng_services | Включает сбор логов сервисов | dict | - |
| syslog_ng_cef_filter_pattern | Паттерн для фильтрации сообщений логов в формате CEF | str | "^CEF:" |
Пример записи переменной syslog_ng_cef_filter_services:
syslog_ng_cef_filter_services:
- "argon"
- "aurum"
- "bohrium"
- "boron"
- "calcium"
- "chlorine"
- "cobalt"
- "copper"
- "iridium"
- "krypton"
- "lithium"
- "manganum"
- "neon"
- "praseodymium"
- "radon"
- "sodium"
- "squadus"
- "tennessine"
- "zinc"
- "zirconium"