Connettore Sophos

Configurazione del connettore del firewall Sophos.

  1. Sotto il connettore, Andare al L'ingestione.
  2. Seleziona il firewall Sophos Connettore. Fare clic su Configurazione.
  3. Seleziona il Abilitare gli eventi del firewall Sophos? as Si.
  4. Fornire il hostname and Numero di serie del firewall.
  5. Seleziona il Convalida e salva.
  6. Riceverà il Copia e salva il token il token sarà necessario per configurare un agente ES.
  • Requisiti di sistema per il connettore del firewall Sophos.
  1. Macchina Linux o Mac con allocazione di indirizzo IP statico.
  2. Assegnare: RAM: 4 GB o più, CPU: 2 vCPU o più, Disco: 100 GB o più.
  3. Curl installareled.
  • Installazione dell'agente Sophos ES

L'URL della flotta cambierà in base al tenant presente nello stack. Il team di sviluppo ci fornirà queste informazioni.

Il team di sviluppo ci informerà di queste informazioni

  1. Sulla macchina preparata, Linux o Mac, possiamo installare l'agente ES.
  2. sostituire con il token effettivo salvato durante la configurazione del connettore.
  3. Quindi eseguire il comando per installare:
  4. sudo bash mkdir Sophos_es_agent cd Sophos_es_agent curl -L -O https://artifacts.elastic.co/downloads/beats/elastic-agent/elastic-agent-8.17.9-linux-x86_64.tar.gz tar xzvf elastic-agent-8.17.9-linux-x86_64.tar.gz cd elastic-agent-8.17.9-linux-x86_64 sudo ./elastic-agent install --url=https://elk-next-fleet-1.seqrite.com:443 --insecure --enrollment-token=<Token>
  • Configurazione del firewall Sophos ES
  1. Migliori Sophos L'agente ES è attivo e funzionante.
  2. Vai all'interfaccia Web di Sophos, Vai a Servizi di sistema > Impostazioni registroIn Syslog Server, seleziona Aggiungi. Imposta l'IP della macchina di raccolta eventi e la porta UDP 1514 come destinazione per l'inoltro del registro syslog.

    img

  3. Seleziona Salva. E in Impostazioni registro, Fare clic con il pulsante destro del mouse su Tutti. Seleziona Applica.

    img

  4. Fare clic su Applica.
  5. Dopo aver eseguito tutti i passaggi precedenti, gli avvisi inizieranno a essere generati nel portale XDR automaticamente, indicando la corretta configurazione.
  • Disinstallazione dell'agente Sophos ES:
  1. Dopo eliminazione il firewall Sophos configurazione del connettore nella Portale XDR, è necessario completamente disinstallare o rimuovere l'agente ES dal sistema Linux o macOS.
  2. Eseguire il seguente comando per Disinstallare o rimuovere l'agente ES
sudo bash elastic-agent uninstall rm -rf elastic-agent-8.17.9-linux-x86_64 elastic-agent-8.17.9-linux-x86_64.tar.gz sudo rm -rf /opt/Elastic/Agent sudo rm -rf /etc/elastic-agent sudo rm -rf /var/lib/elastic-agent sudo rm -rf /var/log/elastic-agent #Verify it's Gone ps aux | grep elastic-agent sudo systemctl status elastic-agent
questa pagina è stata utile?