На стороне syslog-сервера требуется также настроить прием сообщений от PT ISIM.
Чтобы настроить прием сообщений в ОС, основанных на Debian:
1. Откройте файл /etc/rsyslog.conf.
2. Если требуется получать сообщения по UDP, в секции Modules раскомментируйте строки:
#module(load="imudp")
#input(type="imudp" port="514") 3. Если требуется получать сообщения по TCP, в секции Modules раскомментируйте строки:
#module(load="imtcp")
#input(type="imtcp" port="514") Указываемый порт (514 по умолчанию) должен совпадать с портом, указанным в параметрах syslog в веб-интерфейсе Overview Center.
4. Перезапустите службу rsyslog:
sudo systemctl restart rsyslog
Но если мы используем
MaxPatrol SIEM от Positive Technologies, то единственное, что нам требуется, это создать задачу на получение событий по syslog. Приведу пример с тестового syslog сервера.