Syslog 警示

有些組織使用 SIEM (安全性資訊與事件管理) 來收集有關潛在威脅和安全性資安事端的記錄。Tenable Identity Exposure 可將與 Active Directory 相關的安全性資訊推送至 SIEM Syslog 伺服器,以改進其警示機制。

管理 Syslog 警示

新增警示

編輯警示

刪除警示

將 Syslog 資料對應至 Tenable Identity Exposure 警示

此程序說明如何將 Syslog 資料從 SIEM 對應至 Tenable Identity Exposure 攻擊警示。

範例:

複製
<116>feb  04 10:31:01 qradar.alsid.app TenableAD[4]: "2" "1337" "Alsid Forest" "alsid.corp" "DC Sync" "medium" "LABFAB-TOOLS" "10.200.200.5" "LABFAB-DC" "10.200.200.4" "user"="dcadmin" "dc_name"="LABFAB-DC"

Tenable 的每個 Syslog 事件都遵循標準格式,其中特定欄位用引號 (") 括起來。這些欄位代表不同的事件屬性,例如警示 ID、網域、威脅類型、風險等級、主機名稱、IP 位址等等。

第 # 部分 欄位值 說明
1 2 月 4 日 10:31:01 時間戳記 (事件時間)
2 「2」 嚴重性等級
3 "1337" 警示 ID
4 「Alsid 樹系」 樹系名稱
5 「alsid.corp」 網域名稱
6 「DC 同步」 攻擊 / Tenable Codename
7 「中等」 風險等級
8 「LABFAB-TOOLS」 來源主機名稱
9 "10.200.200.5" 來源 IP 位址
10 「LABFAB-DC」 目的地主機名稱 (目標 DC)
11 "10.200.200.4" 目的地 IP 位址
12 "user"="dcadmin" 攻擊中使用的帳戶
13 "dc_name"="LABFAB-DC" 網域控制器名稱

如要將 Syslog 資料對應至攻擊資訊:

  1. 按攻擊代碼名稱篩選:選取值為「DC 同步」的事件 (第 6 部分 – 攻擊代碼名稱)。

  2. 按日期篩選將事件範圍縮小至時間戳記 feb 04 10:31:01 (第 1 部分 – 時間戳記)。

  3. 符合確切時間戳記驗證事件時間戳記是否符合 2 月 04 日 10:31:01 (第 1 部分 – 時間戳記)。

  4. 驗證來源和目的地:確保攻擊詳細資料符合

    • 來源:"LABFAB-TOOLS" "10.200.200.5" (Parts 8 & 9)

    • 目的地:「LABFAB-DC」「10.200.200.4」(部分 10 和 11)

另請參閱