Сегодня SIEM – это главный помощник при анализе событий ИБ: трудно представить, сколько бы потребовалось времени, чтобы вручную просматривать логи с множества источников. При этом прекращение сбора данных с источника – достаточно распространенная проблема SIEM. И далеко не всегда можно решить ее встроенными средствами – а ведь потеря событий в неподходящий момент может быть равнозначна катастрофе. Чтобы ценная информация не пропадала, мы реализовали внешнее решение для контроля работы MaxPatrol SIEM: разработали шаблон для системы мониторинга Zabbix и скрипт на питоне, которым готовы с вами поделиться. Подробности и ссылка на GitHub под катом. Теоретически решить эту проблему можно без дополнительных надстроек. Например, создав средствами SIEM правила корреляции, отслеживающие проблемы со сбором данных или с поступлением событий. В первом случае потребуется собрать логи каждого коллектора, увеличив поток событий, что не всегда приемлемо по лицензионным соображениям и требует проведения
GitHub: шаблон Zabbix для мониторинга задач сбора данных в MaxPatrol SIEM
12 мая 202112 мая 2021
41
2 мин