Integrazione di OpManager con SIEM

OpManager si integra con gli strumenti SIEM per inoltrare in tempo reale eventi di rete critici, audit, registri di accesso e avvisi alla piattaforma SIEM, dove vengono inviati come syslog. Questa integrazione consente a OpManager di funzionare come una soluzione centralizzata che raccoglie, analizza e correla i dati di sicurezza e degli eventi per rilevare minacce, supportare la risposta agli incidenti e mantenere l'affidabilità della rete.

Configurare l'integrazione tra OpManager e SIEM

Questa integrazione consente a OpManager di integrarsi con uno strumento SIEM per un migliore monitoraggio degli eventi di sicurezza. Seguire i passaggi riportati di seguito per impostare e configurare l'integrazione.

Passaggi per integrare OpManager con SIEM:

  1. Vai a ImpostazioniImpostazioni generaliIntegrazioniSIEM.
  2. Fare clic su Configura.

Integrazione di OpManager con SIEM

  • Inserire il nome dell'applicazione SIEM.
  • Inserire i dettagli di host e porta, inclusi Nome host/Indirizzo IP e Numero di porta.
  • Nota: per inoltrare i dati viene utilizzato il formato syslog RFC-5424.
  • Selezionare la casella Invia registri di accesso per inoltrare i file di registro di accesso al SIEM.
  • Selezionare i moduli di audit richiesti per inoltrare i relativi registri al SIEM.
  • Accettare l'informativa sulla privacy del SIEM e fare clic su Salva per completare l'integrazione con OpManager.

Nota:

  1. Per l'inoltro dei registri viene utilizzato il protocollo UDP/syslog.
  2. Assicurarsi che lo strumento SIEM di terze parti sia configurato per ascoltare sulla porta UDP specificata

Configurazione del profilo di notifica

È possibile impostare un profilo di notifica per inoltrare automaticamente gli allarmi alla piattaforma SIEM in base a criteri definiti.

Seguire questi passaggi per la configurazione:

  • Vai a Impostazioni -> Notifiche-> Profili di notifica
  • Fare clic su Aggiungi nell'angolo in alto a destra per aggiungere un nuovo profilo di notifica, quindi selezionare SIEM -> SIEM(UDP/Syslog)

Integrazione di OpManager con SIEM

  • Fornire i valori per i parametri richiesti, come Formato, Gravità, Facility, Descrizione e variabili.
  • Se si abilita l'opzione Messaggio strutturato, fornire i valori richiesti come coppie chiave-valore.
  • È possibile utilizzare l'opzione Test Action per inviare un messaggio syslog di esempio all'host e alla porta configurati e verificare la configurazione.

Integrazione di OpManager con SIEM

Configurazione dei modelli di notifica

È possibile creare modelli di notifica in OpManager per definire come vengono inviati gli avvisi, quando vengono attivati gli allarmi, e utilizzarli nelle regole di correlazione degli allarmi per ricevere notifiche quando si verificano schemi specifici di eventi.

  • Vai a Impostazioni -> Notifiche-> Modelli di notifica
  • Fare clic su Aggiungi -> SIEM -> SIEM(UDP/Syslog) per creare un modello di notifica.

Integrazione di OpManager con SIEM

  • Inserire i parametri richiesti, inclusi Nome modello, Formato, Gravità, Facility, Descrizione e variabili pertinenti.
  • Se si abilita l'opzione Messaggio strutturato, assicurarsi di fornire i valori richiesti come coppie chiave-valore.
  • Per verificare il modello, fare clic su Test Action.
  • Fare clic su Salva.
Nota: Per ulteriori informazioni sui tag sostituibili utilizzati nei dettagli degli allarmi, consultare la pagina delle variabili dinamiche.