Добавление полей в FortiSIEM
11 апреля 2024
ID 181682
По умолчанию событие обнаружения, отправляемое Kaspersky CyberTrace, содержит IP-адрес устройства, отправившего исходное событие, и поле для обнаруженного индикатора. Однако FortiSIEM не содержит полей для сохранения этого IP-адреса и индикатора. В этом разделе описывается, как добавить поле для сохранения требуемых значений в FortiSIEM.
Чтобы добавить поле для сохранения IP-адреса и обнаруженного индикатора в FortiSIEM, выполните следующие действия.
- Откройте веб-консоль FortiSIEM.
- Выберите Admin > Device Support > Event Attribute.
- Нажмите New.
Откроется окно Add Event Attribute Type Definition.
- Укажите следующую информацию:
- В поле Name укажите dvcIpAddr.
- В поле Display Name укажите IP-адрес устройства.
- В поле Value Type выберите IP.
- Заполните остальные поля по своему усмотрению.
Добавление нового поля в FortiSIEM
- Нажмите на кнопку Save.
- Нажмите New.
- В открывшемся окне Add Event Attribute Type Definition укажите следующую информацию.
- В поле Name, укажите detectedIndicator.
- В поле Display Name укажите Detected indicator.
- В поле Value Type выберите String.
- Заполните остальные поля по своему усмотрению.
- Нажмите на кнопку Save.
- Нажмите на кнопку Apply.
Дополнительные сведения о добавлении нового поля в FortiSIEM см. на странице http://help.fortinet.com/fsiem/5-1-1/Online-Help/HTML5_Help/Working_with_Event_Attributes.htm.