SIEM 对接

SIEM 对接

把攻击事件以 RFC5424 syslog(JSON 消息体)推给 Splunk / ELK / Graylog 等采集器。

「SIEM 对接」把攻击事件以 RFC5424 syslog(JSON 消息体)推给 Splunk / ELK / Graylog 等采集器,让墨守的安全事件汇入你已有的日志与告警体系。

SIEM 对接:事件与审计日志外发
SIEM 对接:事件与审计日志外发

#关键字段

字段 / 控件默认 / 示例说明
enabledfalse总开关。
protocoludp传输协议:udp | tcp
address(必填)采集器地址 host:port
facility16syslog facility,默认 16 = local0。
SIEM 外发与 告警通知 定位不同:告警是「即时提醒人」,SIEM 是「结构化归档 + 关联分析」,二者可同时开。