SIEM | Konfiguracja Graylog

Graylog jest oprogramowaniem open source, który może przetwarzać wiele formatów logów. Z pomocą tej instrukcji można skonfigurować usługę Telegraf do przekazywania zdarzeń bezpieczeństwa z G DATA Management Server do serwera Graylog.
Ten przewodnik zakłada, że konfiguracja wejścia G DATA Management Server została już wykonana.

Konfiguracja wtyczki

  1. Utwórz nowe wejście danych w Graylog.

  2. Wprowadź dane w przeglądzie Editing Input UDP GELF.
    Jako port wybierz 12201.

Konfiguracja usługi Telegraf

Alternatywą dla punktów 1 do 4 jest pobranie pliku telegraf.conf przygotowanego dla Graylog tutaj.

Rozpakuj archiwum zip i otwórz plik telegraf.config. Zgodnie z przykładem w punkcie 3, zastąp adres IP w pliku adresem IP serwera Graylog i zapisz zmiany.

Następnie przenieś i zastąp istniejący plik telegraf.config w katalogu

 C:\Program Files (x86)\G Data\G DATA AntiVirus ManagementServer\Telegraf

Następnie przejdź bezpośrednio do punktu 5.

1

Otwórz plik konfiguracyjny edytorem tekstu:

 C:\Program Files (x86)\G Data\G DATA AntiVirus ManagementServer\Telegraf/telegraf.config

2

Usuń wszystkie linie w bloku OUTPUT PLUGINS (patrz zrzut ekranu w punkcie 3).

3

Dodaj następujące wiersze. Zastąp adres IP 127.0.0.1 podany w przykładzie adresem IP twojego serwera Graylog.

[[outputs.graylog]]
## UDP endpoint for your graylog instances.
servers = ["127.0.0.1:12201"]

Tak wygląda gotowy blok:

Blok kodu

4

Zapisz plik.

5

Utwórz na nowo usługę Telegraf, używając dostosowanego pliku telegraf.conf.