OSSEC как SIEM

Проверьте MAC-адрес (как в Ethernet) для систем в разделе "Computers" менеджеров по рабочей группе. У Вас должен быть адрес основного интерфейса Ethernet там.

enter image description here

0
задан 1 November 2017 в 15:24
2 ответа

Хотя у меня есть некоторые мысли по этому поводу, которые я напечатаю позже, вы также можно рассмотреть возможность размещения в списке рассылки OSSEC здесь или, возможно, путем переноса этого вопроса на сайт IT Security SE, здесь .

0
ответ дан 5 December 2019 в 15:03

Несколько очень быстрых идей ....

1) Журналы с разных серверов направляются в разные папки / файлы {Таким образом, вы ограничиваете вашу корреляцию уровнем файла}

2) Соберите все журналы вместе и прикрепите к каждой строке журнала имя сервера. затем с помощью регулярного выражения вы отфильтровываете сервер и используете его как поле корреляции

Кроме того, какой у вас ежедневный трафик? Может быть, вы могли бы взглянуть на Splunk или Prelude ( https://www.prelude-ids.org/projects/prelude )

0
ответ дан 5 December 2019 в 15:03

Теги

Похожие вопросы