роздільна здатність
- Створіть профіль сервера системного журналу.
- Налаштуйте профіль пересилання журналів, щоб вибрати журнали загроз для пересилання на сервер syslog.
- Використовуйте профіль пересилання журналу в правилах безпеки.
- Зафіксуйте зміни.
Налаштування дій
- Надіслати деталі результату (обов’язково, за замовчуванням: False) – виберіть, чи надсилати додаткові повідомлення до системного журналу з деталями результатів. …
- Серйозність повідомлення (обов’язково, за замовчуванням: інформація) – виберіть ступінь серйозності повідомлення: інформація, попередження або помилка.
Різниця:Журнал програми записує хід виконання програми, тоді як системний журнал записує системні події.
Пересилайте системні події до системного журналу або сервера SIEM
- Перейдіть до Адміністрування > Системні параметри > Пересилання подій.
- Виберіть Пересилати системні події на віддалений комп’ютер (через системний журнал) у розділі SIEM.
- Укажіть таку інформацію, а потім натисніть «Зберегти: налаштування». Примітки. Ім’я хосту або IP-адреса, на яку мають надсилатися події.
Надсилання журналів до Syslog
- Ведучий: Введіть господаря.
- Порт: введіть порт.
- Тип транспорту: натисніть спадне меню Тип транспорту, щоб вибрати TCP або UDP.
- Формат дати: клацніть спадне меню Формат даних, щоб вибрати CEF або JSON як формат даних.
Встановіть EventLog Inspector і запустіть EventLog Inspector Manager. Переконайтеся, що служба запущена та позначена для автоматичного запуску. Перейдіть на вкладку «Налаштування» та виберіть групу «Системний журнал». Встановіть параметри системного журналу відповідно до вимог вашого сервера системного журналу.