可扩展检测与响应平台(分布式XDR+GPT)

深信服 XDR 是一种安全威胁检测和事件响应平台,通过原生的流量采集工具与端点采集工具将关键数据聚合在 XDR 平台,通过 E+N 聚合分析引擎、上下文关联分析,实现攻击链深度溯源,结合 MDR 服务提供托管式安全检测与响应服务,释放人员精力。同时具备可扩展的接口开放性,协同 SOAR 等产品,化繁为简,带来深度检测、精准响应、持续生长的安全效果体验。
{{sendMatomoQuery("可扩展检测与响应平台(分布式XDR+GPT)","第三方安全日志组件接入")}}

第三方安全日志组件接入

更新时间:2025-11-04

前置条件

  • 调研客户安全设备的厂商、设备名称、设备版本、IP、日志量(每天)等情况;
  • 第三方数据源分类接入,是否有开箱即用数据源(高优先级接入)和其他白名单的数据源(低优先级接入)

    •  开箱即用数据源:奇安信天眼、奇安信天擎、青藤云万相主机安全、安恒APT、Leagsoft(联软) UniAccess(开箱即用数据源做过深度的适配,可以相当于我们深信服自有组件效果的70-80%,另一个层级是大家最为常见的第三方日志接入展示(常规的SIEM数据接入),无法进行关联分析,只能做最基础接入数据解析,展示等)。
    •  其他产品接入:siem接入能力当前已有的接入积累请见链接
  • 对接方式选择: 
    •  当前主要通过syslog和kafka进行对接,日志量较小(如安全日志)建议使用syslog对接,数据量较大(如青藤行为日志,每天日志量上亿条)建议使用kafka对接; 
  • 开通访问权限

协议

方向

需要放通IP/域名

需要放通的端口

用途

Syslog

第三方设备->分布式XDR

分布式XDR集群业务口

TCP/UDP 514

第三方设备Syslog数据上报

Kafka

第三方设备->分布式XDR

分布式XDR集群业务口

TCP 32111

第三方设备主动转发给XDR Kafka(需要在XDR创建 Kafka topic

分布式XDR(所有业务口)-> 第三方设备

第三方设备Kafka集群ip

TCP 9092(默认)

XDR主动读取第三方设备Kafka获取数据,端口需要调研获取(优先使用该方式进行kafka对接