Skip to main content

Отправка логов в SIEM

Для отправки CEF сообщений в SIEM-систему следует открыть файл ~/install_squadus/group_vars/squadus/main.yml указать значения переменным, перечисленным в таблице.

Наименование переменнойОписаниеТипЗначение
syslog_ng_collector_send_
remote_extra
Включение отправки логов в extra коллектор (SIEM)boolfalse
(по умолчанию)
syslog_ng_external_collector_
extra_ip
FQDN/IP-адрес внешнего коллектораstr5143
syslog_ng_external_collector_
extra_port
Порт внешнего хоста коллектораstr-
syslog_ng_external_collector_
extra_transport
Протокол внешнего хоста коллектораstr"tcp"
syslog_ng_cef_filter_servicesСписок микросервисов для отправки CEF-сообщений в SIEM систему. Список можно дополнить или ограничитьlistЗначения по умолчанию приведены в примере
syslog_ng_servicesВключает сбор логов сервисовdict-
syslog_ng_cef_filter_patternПаттерн для фильтрации сообщений логов в формате CEFstr"^CEF:"

Пример записи переменной syslog_ng_cef_filter_services:

syslog_ng_cef_filter_services:
- "argon"
- "aurum"
- "bohrium"
- "boron"
- "calcium"
- "chlorine"
- "cobalt"
- "copper"
- "iridium"
- "krypton"
- "lithium"
- "manganum"
- "neon"
- "praseodymium"
- "radon"
- "sodium"
- "squadus"
- "tennessine"
- "zinc"
- "zirconium"