¿Cómo conectar sensores como Snort a AlienVault SIEM?

1

Quiero conectar algunos sensores como Snort y OSSEC a AlienVault SIEM. ¡¿Cómo puedo hacer eso?! ¿Es posible enviar registros a través de syslog?

    
pregunta Mohsen Gh. 19.05.2012 - 11:42
fuente

2 respuestas

4

Para OSSEC, puede generar nuevas claves para cada agente que reportará al servidor OSSEC instalado en el servidor OSSIM (ver Análisis | Detección | HIDS)

Para Snort, la forma más fácil y recomendada es instalar un perfil de sensor OSSIM, que viene con Snort y le proporciona las nuevas reglas con el comando alienvault-update

Pero si no está interesado en eso, porque tiene una instalación de Snort funcionando, puede enviar los registros unificados2 al servidor OSSIM utilizando rsyslog, y verificar en snort.cfg que el directorio var está apuntando al lugar correcto .

Estos problemas se explican en el Manual del usuario: enlace

    
respondido por el Guillermo Grande 19.05.2012 - 15:33
fuente
4

Me doy cuenta de que esto ya tiene una respuesta aceptada pero este es un resumen rápido de cómo configurar esto.

snort.conf

output alert_syslog: LOG_DAEMON LOG_ALERT

rsyslog.conf

daemon.*  @alienvault-server

ossim_setup.conf

detectors=...,snort_syslog,...

snort_syslog.cfg

location=/var/log/daemon.log
    
respondido por el Tim Brigham 21.05.2012 - 16:37
fuente

Lea otras preguntas en las etiquetas