In questa pagina viene spiegato in che modo configurare e utilizzare GFI EventsManager per raccogliere eventi di audit di Microsoft SharePoint elaborati tramite LOGbinder SP, al fine di rendere le informazioni più leggibili e gestibili.
La patch menzionata nel presente documento aggiunge a GFI EventsManager la seguente ulteriore funzionalità:
Questa procedura presuppone che sia già presente un'installazione funzionale di Microsoft SharePoint Server o di servizi SharePoint.
Si presuppone inoltre che LOGbinder SP sia stato installato e configurato sul server SharePoint. Per ulteriori informazioni su LOGbinder SP, seguire i collegamenti sottostanti:
Una volta installato sul server SharePoint, LOGbinder SP comincerà a scrivere gli eventi nel registro degli eventi di sicurezza oppure in un log personalizzato chiamato "LOGbinder SP", a seconda della configurazione. Tale impostazione è molto importante per configurare opportunamente GFI EventsManager.
Si richiede inoltre un'installazione della versione 2011 (build 20110207) di GFI EventsManager e del ReportPack di GFI EventsManager 2011 (build 20110208).
NOTA: Ogni ulteriore riferimento a "eventi SharePoint" presente in questo documento presuppone l'esistenza di eventi elaborati da LOGbinder SP e salvati in un log degli eventi di Windows nel normale formato LOGbinder SP.
La patch per abilitare la disponibilità in GFI EventsManager dei dati generati da LOGbinder SP consta di due parti:
Entrambe le cartelle di file dovrebbero essere scaricate e decompresse sui rispettivi server prima di proseguire.
Per installare la patch dell'applicazione principale, eseguire le operazioni sotto riportate:
1. Chiudere la Consolle di gestione di GFI EventsManager e arrestare il servizio GFI EventsManager.
2.Navigare fino alla cartella d'installazione di GFI EventsManager e creare una copia di salvataggio dei seguenti file:
a. EvtLogic.dll
b. Plwineventsbrowser.dll
3. Sostituire i file originali con quelli estratti dalla cartella zip delle patch.
4. Aprire l'interfaccia principale di GFI EventsManager e importare tutte le impostazioni contenute nel file di patch chiamato configurationsForLogBinder.esmbkp (Menu File > Importare ed esportare configurazioni > Importare le configurazioni desiderate da un file).
5. Avviare il servizio GFI EventsManager.
Per installare la patch del ReportPack, eseguire le operazioni sotto riportate:
1. Chiudere GFI ReporterCenter e arrestare il servizio GFI ReportCenter.
2. Creare una copia di salvataggio di tutta la cartella d'installazione del ReportPack di GFI EventsManager.
3. Copiare tutti i file contenuti nella patch nelle rispettive sottocartelle della cartella d'installazione del ReportPack di GFI EventsManager e sostituire gli originali.
4. Riavviare il servizio GFI ReportCenter.
Aggiunta di nuovi server SharePoint come sorgente di eventi
È possibile aggiungere nuovi server SharePoint come sorgente di eventi alla configurazione di GFI EventsManager, facendo clic con il pulsante destro del mouse nella sezione "Server SharePoint" e selezionando l'opzione "Aggiungere nuova sorgente di eventi". Gli eventi di queste sorgenti saranno raccolti per la prima volta non appena si aggiungono le sorgenti.
È possibile personalizzare ulteriormente le proprietà di questo gruppo al fine di soddisfare le esigenze individuali.
Ulteriori regole di elaborazione degli eventi
Le regole predefinite per elaborare e valutare eventi SharePoint sono reperibili nella configurazione di GFI EventsManager nella cartella Configurazione > Regole di elaborazione degli eventi > Log degli eventi di Windows > Controllo SharePoint. Attualmente esistono tre serie contenenti varie regole per valutare diversi tipi di eventi, oltre ad una regola supplementare detta "Archive SharePoint Audit Events" (Archiviare eventi di audit di SharePoint), che individuerà e archivierà qualsiasi evento che non sia stato abbinato ad un'altra regola con bassa priorità. Questa operazione viene eseguita per impedire eventuali perdite di dati durante la configurazione iniziale. Tuttavia, una volta configurate le regole di elaborazione supplementari e una volta che tutti gli eventi di interesse siano stati catturati da altre regole, è possibile disabilitare questa regola "acchiappa tutti".
Esistono molti modi per creare nuove regole di elaborazione personalizzate per gli eventi SharePoint che non corrispondono a nessuna regola predefinita. Il modo più semplice viene descritto di seguito:
1. aprire l'interfaccia utente di GFI EventsManager e selezionare la scheda Events Browser (Browser degli eventi).
2. assicurarsi che sia attivo il browser degli eventi di Windows e selezionare "Altri eventi" > "LOGbndSP". Verranno così visualizzati tutti gli eventi SharePoint attualmente presenti nel database.
3. selezionare eventuali eventi catturati dalla regola generica "Archiviare eventi di audit di SharePoint" e per i quali è necessario creare nuove regole di elaborazione.
4. fare clic sull'evento con il pulsante destro del mouse e selezionare "nuova regola dall'evento selezionato".
5. accettare le condizioni predefinite e fare clic su OK.
6. la nuova regola sarà creata nella cartella "Regole personalizzate", ma può essere trascinata in qualsiasi set di regole della cartella "Audit di SharePoint".
Ulteriori query per il browser degli eventi
La creazione di query supplementari nel browser degli eventi è descritta nel manuale per l'utente di GFI EventsManager, alla sezione 4.2. (http://support.gfi.com/manuals/en/esm2011/esm2011manual.1.21.html)
In caso di difficoltà tecniche con i componenti del processo descritto nel presente documento, è importante prima di tutto individuare quale parte del processo non stia funzionando, così da poter contattare l'opportuno personale di assistenza.
1. Nessun log SharePoint predefinito (file *.log) è generato oppure pare che le impostazioni di verifica di SharePoint non funzionino come previsto.
2. LOGbinder SP non elabora o non genera alcun evento nei log degli eventi di Windows.
3. Gli eventi sono generati sul server SharePoint, ma GFI EventsManager non riesce a raccoglierli p non li elabora secondo le regole di elaborazione configurate.
"GFI Software is one of the smaller vendors in the SIEM market. However, size doesn't matter if you build quality into a product like GFI has done with its GFI EventsManager 2012. All things considered, GFI EventsManager proves to be very apt at what it is designed for, managing events driven by the SIEM methodology. Strong reporting tools and an interactive GUI round out the product, making it one to consider for most any SIEM project" – SC Magazine, April 2012
"GFI EventsManager Report Pack comes with dozens of predefined reports (mostly Windows-related), each of which can be edited or used to make new reports." - InfoWorld
GFI EventManager is a very efficient and effective...
GFI EventManager is a very efficient and effective log and event management tool which covers most of the daily security monitoring activities - Dragos Lungu
GFI EventsManager and GFI Network ServerMonitor we...
GFI EventsManager and GFI Network ServerMonitor were named winners of the "Community Choice Awards", and GFI EndPointSecurity was awarded Best Security Product - Community Choice by Penton Media's Windows IT Pro magazine - Windows IT Pro
In a comparative review in of log management products in WindowsIT Pro, the magazine gives GFI EventsManager 4.5 marks out of 5 for both its ease of implementation and ease of use. The reviewer recommends GFI EventsManager for anyone “whose log management needs are limited to Windows Events logs, syslog output and W3C log file information”. - Windows IT Pro
In a review on firewall.cx, Alan Drury describes GFI EventsManager 7 as an excellent tool that will “make your life easier and help keep both you and your systems out of trouble” and rates it 9 of out 10. He said the product enables you to collect and archive event logs across an organisation, but “there’s so much more to it than that”. He highlights GFI EventsManager’s ability to run external scripts and adds that “customisation is one of the real keys to this product”. Although GFI EventsManager 7 may be a little on the slow side at startup, “this is a testimony to the fact that the product is doing a lot of work on your behalf and, to get the best from it, you really should give it a decent system to run on. The benefits you’ll gain will more than make up for the investment. Overall, this is an excellent tool that will.” - Firewall.cx
GFI EventsManager “is a very nice package with clear business benefits” according to a review in ITpro.co.uk by Ian Murphy. Giving the product four stars out of a maximum six, the author highlights the product’s relative easy to install, well-written documentation and other features that help the administrator during the installation and configuration process. - ITpro.co.uk
Soluzioni
Collabora con noi