OSSIM - Pergunta Snort / OSSEC / Nagios Logging Config

3

Pergunta rápida do n00b OSSIM. Eu olhei em volta, mas não encontrei exatamente o que estou procurando. Eu atualmente tenho um servidor Nagios, OSSEC, Nessus e Snort e eu quero manter esses servidores ativos, mas apenas enviar os logs para o servidor OSSIM e fazê-lo correlacionar e representar graficamente. Isso pode ser feito? Tudo o que vi foi colocar as várias funções do software na caixa OSSIM, mas não quero fazer isso. Estou executando o CentOS em todos os sistemas. Obrigado.

    
por chmeee 26.08.2009 / 22:54

2 respostas

3

Nagios, OSSEC, Snort e Nessus podem fazer log no syslog. Que você poderia então usar para encaminhar os logs para o servidor OSSIM. Deve funcionar bem quando todos os logs estiverem chegando lá.

    
por 27.08.2009 / 00:14
2

Servidor de log

  1. vi /etc/sysconfig/syslog
    (habilite conexões remotas adicionando -r -x à linha SYSLOGD\_OPTIONS="-m 0" result depois das edições SYSLOGD_OPTIONS="-m 0 -r -x" )
  2. Ter a porta 514 UDP aberta no firewall do servidor de registro para o IP da origem com um vi /etc/sysconfig/iptables e adicionar a linha: -A INPUT -p udp -m udp --dport 514 -j ACCEPT

No cliente (envia os logs para o servidor de log)

  1. vi /etc/syslog.conf
  2. adicione uma linha ao final do arquivo \*.* @IP\_OF\_LOG_SERVER

Verifique com tail -f /var/log/messages no servidor de registro durante uma inicialização ou reinicialização do cliente.

    
por 31.08.2009 / 03:21