- 卡巴斯基容器安全 1.2 帮助
- 关于卡巴斯基容器安全平台
- 解决方案架构
- 标准部署方案
- 准备安装解决方案
- 解决方案安装
- 删除解决方案
- 更新解决方案
- 解决方案界面
- 授权解决方案
- 数据提供
- 使用集群
- 设置与外部镜像仓库的集成
- 处理仓库的镜像
- 与 CI/CD 的集成
- 风险处理
- 合规性检查
- 配置和生成报告
- 安全策略配置
- 管理容器运行时配置文件
- 文件威胁防护
- 配置与镜像签名验证器的集成
- 设置与通知输出的集成
- 配置 LDAP 服务器集成
- 用户、角色和范围
- 使用卡巴斯基容器安全 OpenAPI
- 安全事件日志
- 将事件导出到 SIEM 系统
- 有关解决方案组件状态的信息
- 确保组件的安全性和可靠性
- 管理数据积累动态
- 备份和恢复数据
- 联系技术支持
- 应用程序的信息来源
- 限制和警告
- 词汇表
- 第三方代码信息
- 商标声明
将事件导出到 SIEM 系统
将事件导出到 SIEM 系统
卡巴斯基容器安全允许您将事件消息发送到
SIEM 系统
,以进行收集、分析和对潜在威胁做出后续响应。这些消息包含与安全事件日志中记录的相同类型和类别的事件的数据。
安全信息和事件管理是一类用于获取和分析安全事件相关数据的软件解决方案。
在解决方案安装期间配置与 SIEM 系统的集成时,传输有关系统事件的数据。事件消息使用所提供的端口(通常为端口 514)通过 TCP 或 UDP 以 CEF 格式转发到 SIEM 注册服务器。部署解决方案时,在 values.yaml 配置文件中指定以下参数:
CEF_PROTOCOL=tcp
CEF_HOST=<ip 地址>
CEF_PORT=<端口>
传输的消息由以下几部分组成:
- Syslog标头,指定日期、时间和主机名。
发送和记录用于 UNIX 和 GNU/Linux 平台的系统事件消息的标准。
- 前缀和 CEF 版本号。
- 设备供应商。
- 解决方案名称。
- 解决方案版本。
- 解决方案生成的唯一事件类型代码。
- 事件描述。
- 事件严重性评估。
- 附加信息,例如设备 IP 地址、事件原因、事件结果以及事件状态。
以字符串形式发送到 SIEM 系统的消息,其中包含所有指定的消息组成部分:
Oct 12 04:16:11 localhost CEF:0|nxlog.org|nxlog|2.7.1243|Executable Code was Detected|Advanced exploit detected|100|src=192.168.255.110 spt=46117 dst=172.25.212.204 dpt=80
文章 ID: 255365, 上次审阅: 2024年12月4日