Size: a a a

Check Point Community (RUS)

2020 February 08

A

Alexey in Check Point Community (RUS)
Кто-нибудь занимался интеграцией с cp log exporter всерьёз? Есть желание настроить выгрузку логов с mds. Логи приходят на rsyslog, но как их дифференцировать? От всех cma, и от самого mds логи приходят как от одного источника - mds. Как сделать так, чтобы каждый cma в начале лога прописывал собственное имя?
источник

MK

M K in Check Point Community (RUS)
Alexey
Кто-нибудь занимался интеграцией с cp log exporter всерьёз? Есть желание настроить выгрузку логов с mds. Логи приходят на rsyslog, но как их дифференцировать? От всех cma, и от самого mds логи приходят как от одного источника - mds. Как сделать так, чтобы каждый cma в начале лога прописывал собственное имя?
С mds нет. С sms принимаем в graylog в формате CEF, дальше pipeline rule - разбор на поля. Есть sk по маппингу полей. Есть поле, однозначно определяющее источник.
источник

A

Alexey in Check Point Community (RUS)
M K
С mds нет. С sms принимаем в graylog в формате CEF, дальше pipeline rule - разбор на поля. Есть sk по маппингу полей. Есть поле, однозначно определяющее источник.
Sk есть,  122323 и 144192 . Ни в там, ни там нет информации о том, как "привязать" полученный лог к серверу управления. И поля этого я в логе не вижу. Можете носом ткнуть?
источник

MP

Maria Pologova in Check Point Community (RUS)
Alexey
Кто-нибудь занимался интеграцией с cp log exporter всерьёз? Есть желание настроить выгрузку логов с mds. Логи приходят на rsyslog, но как их дифференцировать? От всех cma, и от самого mds логи приходят как от одного источника - mds. Как сделать так, чтобы каждый cma в начале лога прописывал собственное имя?
В логе есть стандартное поле "mgmt", там показываются CMAшки, по нему можно фильтры делать.
источник

A

Alexey in Check Point Community (RUS)
Maria Pologova
В логе есть стандартное поле "mgmt", там показываются CMAшки, по нему можно фильтры делать.
Так вот не могу найти это поле. Ни в рамках строки сислога, ни в внутри сообщения лога, где сериализован лог cp
источник

MK

M K in Check Point Community (RUS)
Alexey
Так вот не могу найти это поле. Ни в рамках строки сислога, ни в внутри сообщения лога, где сериализован лог cp
Посмотрите поле origin.
источник

IA

Ilia Anokhin in Check Point Community (RUS)
M K
Посмотрите поле origin.
В ориджин будет имя фаервола
источник

MK

M K in Check Point Community (RUS)
А policy_mgmt не покажет?
источник

MK

M K in Check Point Community (RUS)
Name of the Management Server that manages this Security Gateway
источник

A

Alexey in Check Point Community (RUS)
M K
Name of the Management Server that manages this Security Gateway
Это если fw логи собирать. Меня интересуют audit логи, с mds
источник
2020 February 10

YI

Yury Ivanov in Check Point Community (RUS)
Sergio Chekrygin
Да, не сертифицирован.
Нет, не сертифицирован.
Насколько я знаю, нет требований к сертификации ngtp. Во всём законодательстве просят ngfw.
Сергей, спасибо за ответ. Вопрос не совсем в потребности сертифицировать NGTP.  Допустим, есть у меня железка с сертификатом на NGFW. А мне нужно добавить в неё функционал url-фильтрации. Для этого мне нужно купить Блейд NGTP. Достижимо это в рамках сертифицированной версии ПО? Или, включив NGTP, я потеряю сертификацию и на NGFW?
источник

SC

Sergio Chekrygin in Check Point Community (RUS)
Yury Ivanov
Сергей, спасибо за ответ. Вопрос не совсем в потребности сертифицировать NGTP.  Допустим, есть у меня железка с сертификатом на NGFW. А мне нужно добавить в неё функционал url-фильтрации. Для этого мне нужно купить Блейд NGTP. Достижимо это в рамках сертифицированной версии ПО? Или, включив NGTP, я потеряю сертификацию и на NGFW?
Это всё описано в документах ФСТЭК. Можно пользоваться только сертифицированными функциями. Не зависимо от того, что куплено и что доступно к использованию, можно использовать только сертифицированную часть, то есть ngfw. Использование url фильтрации формально нарушает сертификат, но многие этим пренебрегают.
источник

ND

Nikita Durov in Check Point Community (RUS)
Yury Ivanov
Сергей, спасибо за ответ. Вопрос не совсем в потребности сертифицировать NGTP.  Допустим, есть у меня железка с сертификатом на NGFW. А мне нужно добавить в неё функционал url-фильтрации. Для этого мне нужно купить Блейд NGTP. Достижимо это в рамках сертифицированной версии ПО? Или, включив NGTP, я потеряю сертификацию и на NGFW?
Формально вы не можете использовать URL фильтрацию
источник

AM

Anatoly Masover in Check Point Community (RUS)
Pavel Nikulin
Индус на фото приуныл
А тут повеселел угрюмый индус 😂
источник

🏊

🏊 IS אליהוס in Check Point Community (RUS)
Anatoly Masover
А тут повеселел угрюмый индус 😂
Гавайская парочка 💏)
источник

MP

Maria Pologova in Check Point Community (RUS)
Я ему от вас привет передам))
источник

MP

Maria Pologova in Check Point Community (RUS)
Скажу, что он звезда)
источник

VS

Valery Scorpa in Check Point Community (RUS)
источник

VS

Valery Scorpa in Check Point Community (RUS)
519 долларов за партию стаканов ))
источник

A

Andrey in Check Point Community (RUS)
Бонус при покупке 64000?
источник