InsightIDR事件源

要将日志发送到InsightIdr,您可以从中转发它们安全信息和事件管理系统(SIEM)或者您可以直接从日志源收集日志事件,如下所述。注意,您可以组合这两个方法并从SIEM转发一些日志事件类型,然后直接收集其余的。

Rapid7采集器要求syslog日志流通过唯一的TCP或UDP端口发送到它。您需要配置将使用syslog发送日志的每个设备,以便通过该采集器上唯一的TCP或UDP端口发送日志。通常使用端口10000开始发送日志,尽管您可以使用任何开放的唯一端口。对于Linux操作系统的采集器,占用端口要求大于1024。

事件源只解析英文日志

目前,我们从事件源接收的数据需要使用英语进行解析。如果输入的数据字段不是英文的,则数据将转到Unparsed data日志集。

InsightIDR事件源

活动目录

先进的恶意软件

云服务

数据出口商.

欺骗技术

DHCP.

DNS

电子邮件& ActiveSync

防火墙

IDS / IPS

LDAP.

siem /日志聚合器

病毒扫描

VPN

Web代理

Rapid7通用事件源

只要您将产品的日志输出转换为匹配通用事件格式(Universal Event Format, UEF)合同的JSON, InsightIDR现在可以普遍支持任何产品日志中的选定数据类型。

原始数据事件来源

原始数据事件源允许您收集不适合InsightIdr用户行为模型的日志事件,或者此时否则不支持。原始数据事件源允许您从网络中的任何事件源中收集和摄取数据以获取日志集中,搜索和数据可视化。

原始的日志

你也可以利用NXLog从应用程序转换日志。

第三方通知