首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何将Snort等传感器连接到AlienVault SIEM?

如何将Snort等传感器连接到AlienVault SIEM?
EN

Security用户
提问于 2012-05-19 09:42:49
回答 2查看 14.3K关注 0票数 2

我想连接一些传感器,如Snort和OSSEC到AlienVault暹粒。我怎么能这么做?!是否可以通过syslog发送日志?

EN

回答 2

Security用户

回答已采纳

发布于 2012-05-19 13:33:39

对于OSSEC,您可以为每个将向安装在OSSIM服务器中的OSSEC服务器报告的代理生成新的密钥(请检查分析/检测-检测- HIDS)

对于Snort,最简单和推荐的方法是安装OSSIM传感器配置文件,该配置文件随Snort一起提供,并使用命令alienvault-update为您提供新规则。

但是,如果您对此不感兴趣,因为Snort安装工作正常,可以使用rsyslog将unified2日志发送到OSSIM服务器,并签入目录var指向正确位置的snort.cfg。

此问题已在用户手册:http://communities.alienvault.com/community/technical-documentation中解释。

票数 5
EN

Security用户

发布于 2012-05-21 14:37:24

我意识到,这已经有一个公认的答案,但这是一个如何设置这一快速总结。

snort.conf

代码语言:javascript
复制
output alert_syslog: LOG_DAEMON LOG_ALERT

rsyslog.conf

代码语言:javascript
复制
daemon.*  @alienvault-server

ossim_setup.conf

代码语言:javascript
复制
detectors=...,snort_syslog,...

snort_syslog.cfg

代码语言:javascript
复制
location=/var/log/daemon.log
票数 5
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/15155

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档