Come forse già sapete, l’agent Safed per Windows è in grado di raccogliere gli eventi dall’event log, filtrarli ed inviare le informazioni ad un server syslog centralizzato. Esistono alcuni set di eventi preconfigurati relativi ad attività di base che devono essere tracciate.
Il primo, e probabilmente il più noto per la conformità con la legge del garante per la privacy, consiste nella possibilità di tracciare tutti i login/logoff al sistema. Il secondo che vale la pena menzionare è il tracking dello start/stop dei processi su Windows.
Infatti con Safed risulta facile configurare le logiche e filtrare gli eventi di tutti quei processi di interesse. Dal menù di sinistra è sufficiente selezionare “EventLog Objectives Configuration”, aggiungere la nuova logica selezionando l’opzione “Start or stop a process” ed inserendo nel campo “General Search Term” una regular expression che meglio corrisponde al vostro obiettivo (Img. 1). Tutto il resto è gestito da Safed, ovvero la configurazione di audit e raccolta dei dati, logiche di filtraggio e inoltro al server.
Img. 1
Lato server tutti i dati raccolti (Img. 2) possono essere ulteriormente filtrati e correlati per ottenere informazioni interessanti su software in uso su sistemi Windows (provate a pensare alle istanze di licenze in esecuzione simultaneamente), e scoprire eventuali processi indesiderati o proibiti.
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Author
MarinovMihail
“Hi guys! I’m Mihail and since the university years I has been fascinated by distributed systems and measurements on them. Now when I join the Neteye project I get the possibility to continue with this passion and this is great. My free time is completely dedicated to my wife and my daughters, I simply love them.”
Anyone who has joined the beautiful world of logging has collided, sooner or later, with the collection via syslog protocol. More than 40 years have passed since syslog was invented, and in that time there have been several attempts by Read More
Before I tell you about one of my latest customer requirements, I would like to briefly explain what our NetEye Tornado module is. In our user guide you will see it written that Tornado is the successor to NetEye's Event Read More
Creating hosts in NetEye’s Director module can sometimes be time-consuming and a repetitious, tiring and boring job. Especially if you have to populate Director with a large number of hosts for setting up a test environment, for example. One solution Read More
The Safed agent keeps track of the events it receives from the Eventlog by keeping the LastEventID in registry. At start time the agent tries to retrieve all events from Windows Eventlog since starting from the LastEventID. When the amount Read More
The Safed agent can be configured via https and send its collected logs to the log collector though a TLS connection. The latest released version - 1.9.1 - supports TLS 1.2 (at a minimum) and TLS 1.3. The first step Read More