Cette page explique comment configurer et utiliser GFI EventsManager pour collecter les événements d'audit de Microsoft SharePoint qui ont été traités par LOGbinder SP pour les rendre plus lisibles et plus faciles à gérer.
Le correctif dont il est question dans ce document ajoute la fonctionnalité supplémentaire suivante à GFI EventsManager :
Cette procédure présume que Microsoft SharePoint Server ou les services SharePoint sont déjà installés.
Nous supposons en plus que LOGbinder SP a été installé et configuré sur le serveur SharePoint. Pour en savoir plus sur LOGbinder SP, veuillez suivre ces liens :
Une fois LOGbinder SP installé sur le serveur SharePoint, il commence à écrire les événements soit dans le journal des événements de sécurité, soit dans un journal personnalisé appelé ‘LOGbinder SP’ selon la configuration. Ce paramètre est très important pour configurer correctement GFI EventsManager.
Une installation de GFI EventsManager version 2011 (build 20110207) et de GFI EventsManager ReportPack 2011 (build 20110208) est également nécessaire.
REMARQUE : Toute référence à des 'événements SharePoint’ dans ce document présume que ces événements ont été traités par LOGbinder SP et enregistrés dans un journal d'événements Windows au format habituel de LOGbinder SP.
Le correctif qui permet aux données générées par LOGbinder d'être disponibles dans GFI EventsManager contient deux parties :
Les deux fichiers doivent être téléchargés et décompressés sur leurs serveurs respectifs avant d'aller plus loin.
Pour installer le correctif pour l'application principale, effectuez les actions suivantes :
1. Fermez la console de gestion de GFI EventsManager et arrêtez le service GFI EventsManager.
2.Allez au dossier d'installation de GFI EventsManager et créez une copie de sauvegarde des fichiers suivants :
a. EvtLogic.dll
b. Plwineventsbrowser.dll
3. Remplacez les fichiers originaux avec ceux qui ont été extraits de l'archive du correctif.
4. Ouvrez l'interface principale de GFI EventsManager et importez tous les paramètres contenus dans le fichier du correctif appelé configurationsForLogBinder.esmbkp (File > Import and Export Configurations > Import the desired configurations from a file).
5. Démarrez le service GFI EventsManager.
Pour installer le correctif pour le ReportPack, effectuez les actions suivantes :
1. Fermez GFI ReporterCenter et arrêtez le service GFI ReportCenter.
2. Créez une copie de sauvegarde de l'ensemble du dossier d'installation de GFI EventsManager ReportPack.
3. Copiez tous les fichiers fournis avec le correctif dans les sous-dossiers respectifs du dossier d'installation du ReportPack et remplacez les originaux.
4. Redémarrez le service GFI ReportCenter service.
Ajout de nouveaux serveurs SharePoint comme source d'événements
De nouveaux serveurs SharePoint peuvent être ajoutés comme source d'événements à la configuration de GFI EventsManager en cliquant avec le bouton droit dans la section du groupe ‘SharePoint servers’ et en sélectionnant ‘Add new event source’ – Les événements de ces sources seront alors collectés pour l première fois dès leur ajout.
Les propriétés de ce groupe peuvent être personnalisées pour satisfaire à des exigences individuelles.
Règles de traitement d'événements supplémentaires
Les règles par défaut pour traiter et évaluer les événements SharePoint peuvent être trouvées dans la configuration de GFI EventsManager sous Configuration > Event Processing Rules > Windows Event Logs > SharePoint Audit. Il y a actuellement trois ensembles de règles qui contiennent différentes règles pour évaluer différents types d'événements et une règle supplémentaire appelée ‘Archive SharePoint Audit Events’ qui capture et archive tout événement qui ne correspond à aucune autre règle de priorité faible. Elle est faite pour prévenir toute perte de données au moment initial de l'installation. Toutefois, une fois que les règles de traitement ont été configurées et que tous les événements pertinents sont capturés par d'autres règles, cette règle 'tout capturer' peut être désactivée.
Il y a plusieurs façons de créer de nouvelles règles de traitement personnalisées pour les événements SharePoint qui ne correspondent à aucune des règles par défaut. La manière la plus simple est décrite dans les étapes ci-après :
1. 1. Ouvrez GFI EventsManager UI et sélectionnez l'onglet Events Browser.
2. Assurez-vous que le navigateur d'événements de Windows est actif et sélectionnez ‘Other Events’ > ‘LOGbndSP’. Tous les événements SharePoint qui figurent actuellement dans la base de données seront affichés.
3. Sélectionnez tout événement qui a été capturé par la règle générique ‘Archive SharePoint Audit Events’ et pour laquelle une nouvelle règle de traitement doit être créée.
4. Cliquez avec le bouton droit sur l'événement et sélectionnez ‘New rule from selected event’.
5. Acceptez les conditions par défaut pour l'événement nouvellement créé et cliquez sur OK.
6. La nouvelle règle sera créée dans le dossier ‘Custom Rules’, mais peut être déplacée par glisser-déposer vers n'importe quel ensemble de règles dans le dossier ‘SharePoint Audit’.
Requêtes supplémentaires du navigateur d'événements
La création de requêtes supplémentaires dans le navigateur d'événements est décrite dans le manuel utilisateur de GFI EventsManager, section 4.2. (http://support.gfi.com/manuals/en/esm2011/esm2011manual.1.21.html)
En cas de difficulté technique avec un des composants impliqués dans le processus décrit dans ce document, il est important de déterminer d'abord quelle partie du processus échoue pour pouvoir contacter le personnel d'assistance compétent.
1. Aucun journal SharePoint par défaut (fichiers *.log) n'est généré ou les paramètres d'audit de SharePoint ne semblent pas fonctionner correctement.
2. LOGbinder SP ne semble traiter aucun événement ou ne génère aucun événement dans les journaux d'événements de Windows.
3. Des événements sont générés sur le serveur SharePoint mais GFI EventsManager est incapable de collecter ou ne les traite pas selon les règles de traitement configurées.
"GFI Software is one of the smaller vendors in the SIEM market. However, size doesn't matter if you build quality into a product like GFI has done with its GFI EventsManager 2012. All things considered, GFI EventsManager proves to be very apt at what it is designed for, managing events driven by the SIEM methodology. Strong reporting tools and an interactive GUI round out the product, making it one to consider for most any SIEM project" – SC Magazine, April 2012
"GFI EventsManager Report Pack comes with dozens of predefined reports (mostly Windows-related), each of which can be edited or used to make new reports." - InfoWorld
GFI EventManager is a very efficient and effective...
GFI EventManager is a very efficient and effective log and event management tool which covers most of the daily security monitoring activities - Dragos Lungu
GFI EventsManager and GFI Network ServerMonitor we...
GFI EventsManager and GFI Network ServerMonitor were named winners of the "Community Choice Awards", and GFI EndPointSecurity was awarded Best Security Product - Community Choice by Penton Media's Windows IT Pro magazine - Windows IT Pro
In a comparative review in of log management products in WindowsIT Pro, the magazine gives GFI EventsManager 4.5 marks out of 5 for both its ease of implementation and ease of use. The reviewer recommends GFI EventsManager for anyone “whose log management needs are limited to Windows Events logs, syslog output and W3C log file information”. - Windows IT Pro
In a review on firewall.cx, Alan Drury describes GFI EventsManager 7 as an excellent tool that will “make your life easier and help keep both you and your systems out of trouble” and rates it 9 of out 10. He said the product enables you to collect and archive event logs across an organisation, but “there’s so much more to it than that”. He highlights GFI EventsManager’s ability to run external scripts and adds that “customisation is one of the real keys to this product”. Although GFI EventsManager 7 may be a little on the slow side at startup, “this is a testimony to the fact that the product is doing a lot of work on your behalf and, to get the best from it, you really should give it a decent system to run on. The benefits you’ll gain will more than make up for the investment. Overall, this is an excellent tool that will.” - Firewall.cx
GFI EventsManager “is a very nice package with clear business benefits” according to a review in ITpro.co.uk by Ian Murphy. Giving the product four stars out of a maximum six, the author highlights the product’s relative easy to install, well-written documentation and other features that help the administrator during the installation and configuration process. - ITpro.co.uk
Devenir partenaire de GFI