Introduction
De nombreuses solutions de gestion de réseau sont proposées sous forme d’« appareils dédiés », qui fonctionnent sous un système d’exploitation propriétaire offrant une prise en charge limitée, voire inexistante, des applications tierces. Cela concerne souvent des logiciels de sécurité tels que Field Effect Agent. Afin d’étendre la visibilité à ces appareils, les appareils réseau Field Effect sont conçus pour servir de récepteurs syslog centralisés.
Syslog est un format standard de signalement des événements système, pris en charge par la plupart des systèmes d’exploitation, y compris les appliances. Une fois collectés, les messages Syslog peuvent être utilisés pour surveiller et valider l’activité en cours, ou pour enquêter sur des incidents en cours ou passés. Pour certaines appliances, la génération automatique d’ARO (alerte en temps réel) en cas d’activité suspecte observée dans les événements Syslog est prise en charge (voir ci-dessous la liste des appliances et des types d’ARO pris en charge).
L’ingestion Syslog est prise en charge et activée par défaut pour les appliances réseau physiques Field Effect. Les appliances virtuelles ne sont actuellement pas prises en charge. Pour en savoir plus à ce sujet, consultez notre Centre d’aide consacré aux appliances.
Configuration du transfert Syslog
Pour tirer parti de la collecte des messages syslog avec votre appliance réseau Field Effect, veuillez configurer le transfert syslog sur chaque périphérique source afin qu’il utilise l’adresse IP interne de votre appliance réseau sur le port UDP 5514. L’adresse IP de l’appliance doit être une adresse IP DHCP réservée ou une adresse IP statique afin d’éviter tout problème de connectivité en cas de changement d’adresse IP de l’appliance.
Pour les appliances physiques, vous trouverez des informations sur la configuration d’une réservation DHCP ou d’une adresse IP statique ici :
- Port en miroir (fortement recommandé) : Établir la connexion « Green Connection » avec un DHCP
- En ligne : Établir la connexion « Green Connection » avec un DHCP
Une fois la redirection configurée, veuillez contacter support@fieldeffect.com afin de vérifier auprès de notre équipe d'assistance que votre appareil réseau reçoit bien les messages.
Activation des ARO basés sur Syslog
La prise en charge de la génération automatique d'ARO pour les messages syslog est actuellement limitée à certains appareils et/ou fournisseurs spécifiques. À l'heure actuelle, les types d'appareils suivants sont pris en charge :
- Appareils de périphérie réseau SonicWall
- Appareils de périphérie réseau Fortinet
- Appareils de périphérie réseau Sophos
- Serveurs hyperviseurs ESXi
Vous trouverez ci-dessous des informations supplémentaires sur les types d'ARO disponibles pour ces appareils. Si vous souhaitez en savoir plus sur ces fonctionnalités, veuillez contacter support@fieldeffect.com.
Une assistance limitée est également disponible pour la surveillance personnalisée des événements syslog. Veuillez noter que cela peut nécessiter un certain temps de recherche et de développement, et que l'assistance ne sera pas forcément disponible pour tous les types d'appareils et/ou de messages.
Types d'ARO pris en charge
SonicWall
Génération d'alertes ARO basées sur les événements d'authentification VPN. Les options disponibles sont les suivantes :
- Alerte ARO à chaque connexion réussie
- Alerte ARO à chaque échec de connexion
- Alerte ARO en cas de tentatives d'authentification par force brute
- Alerte ARO en cas d'événements d'authentification correspondant à des noms de compte fréquemment utilisés de manière abusive
Fortinet
ARO generation based on firewall events or VPN authentication events. Options include:
- ARO on any Intrusion Prevention System (IPS) event
- ARO on any firewall virus detection event
- ARO on any VPN authentication event from unauthorized geographic location
- ARO on brute force authentication patterns
Sophos
ARO generation based on VPN authentication events. Options include:
- ARO on brute force authentication patterns
ESXi:
ARO generation based on host system and virtual machine events. Options include:
- ARO on brute force remote authentication patterns
- ARO on mass VM shutdown event
- ARO on suspicious host command execution
- ARO on host security tampering or untrusted software installation
- ARO on suspicious VM kernel events
Cet article a-t-il été utile ?
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Merci pour votre commentaire
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article