Guia para o encaminhamento de eventos via Syslog usando o Kaspersky Security Center On-Premises
Para permitir que o Symtinel registre os alertas e eventos gerados no Kaspersky Security Center e pelo Kaspersky Endpoint Security, precisamos configura-los conforme o seguinte:
Passo 1 - Acesse a lista suspensa "Configurar notificações e exportação de eventos".
- Clique na "Servidor de Administração" KSC no menu lateral esquerdo.
- Selecione a aba "Eventos"
- Clique sobre o link da lista suspensa "Configurar notificações e exportação de eventos"
- No pop-up que abrir, selecione "Configurar a exportação para o sistema SIEM"

Passo 2 - Configure o export dos eventos.
- Acesse a seleção "Exportação de eventos" no menu lateral esquerdo.
- Marque a opção "Exportar automaticamente eventos para o banco de dados do sistema SIEM"
- Em "Sistema SIEM", selecione a opção "Formato Syslog (RFC 5424)
- Nos campos "Endereço do servidor do systema SIEM" e "Porta do servidor do sistema SIEM", entre com as informações fornecidas pelo time de onboarding da Symtinel.
- No protocolo, defina "TLS via TCP" para que toda comunicação já saia do KSC criptografada até o SIEM, e mantenha o "Tamanho máximo da mensagem em bytes como 2048"

Passo 3 - Configure o TLS para o encaminhamento dos eventos
- Ainda na tela de exportação de eventos, clique no botão configurações "Configurações"
- Na janela de "Configurações TLS" que se abriu, marque a opção "Ao usar certificados CA", e clique no botão procurar, e selecione o certificado enviado pelo time de onboarding.

- Agora clique em "Ok" para fechar a janela de "Configurações TLS", já na janela de "Propriedades: Eventos", Clique em "Aplicar" para gravar as configurações.
Passo 4 - Configure os eventos que serão enviados
- Novamente em "Servidor de Administração" no menu lateral esquerdo, clique com o botão direito sobre ele e selecione "propriedades"
- Navegue até "Configuração de eventos" no menu lateral esquerdo, selecione a aba "Informações" e configure um tipo de evento que gostaria de enviar para o SIEM. Neste caso, iremos tomar como exemplo o tipo de evento "Auditoria: o objeto foi modificado", então de um duplo clique sobre ele, ou o selecione e clique em propriedades.

- O item deve estar configurado para "Armazenar no banco de dados do Servidor de Administração por (dias)", e com a opção "Exportar para o sistema SIEM usando o Syslog", desta forma os eventos relacionados poderão ser enviados para o Symtinel.
- Quando terminar de configurar os eventos que deseja enviar, clique em "Ok" e, em seguida, "Aplicar".