Von Splunk weitergeleitete Windows-Ereignisse erfassen
Zum Erfassen von Ereignissen können Sie Ihre Windows-Endpunkte so konfigurieren, dass Ereignisse an Ihren QRadar Console und Ihren Splunk -Indexer weitergeleitet werden.
Die Weiterleitung von Windows-Ereignissen von Aggregationsknoten in Ihrer Splunk -Bereitstellung wird nicht empfohlen. Verwenden Sie Splunk Forwarder, um Windows-Ereignisdaten an IBM QRadarzu senden. Splunk -Indexer, die Ereignisse von mehreren Windows-Endpunkten an QRadar weiterleiten, können die wahre Quelle der Ereignisse mit der IP-Adresse des Splunk -Indexers verschleiern. Um eine Situation zu verhindern, in der eine falsche IP-Adresszuordnung in der Protokollquelle auftreten kann, können Sie Ihre Windows-Endpunktsysteme so aktualisieren, dass sie sowohl an den Indexer als auch an QRadar Consoleweitergeleitet werden.
Splunk -Ereignisse werden unter Verwendung von Microsoft Windows Security Event Log DSM mit dem TCP-Multiline-Syslog-Protokoll geparst. Der im Protokoll konfigurierte reguläre Ausdruck definiert, wo ein Splunk -Ereignis in den Ereignisnutzdaten beginnt oder endet. Das Ereignismuster ermöglicht QRadar , die unaufbereiteten Windows-Ereignisnutzdaten als einzeiliges Ereignis zusammenzustellen, das von QRadargelesen werden kann. Der reguläre Ausdruck, der zum Erfassen von Windows-Ereignissen erforderlich ist, wird in der Protokollquellenkonfiguration beschrieben.
Zum Konfigurieren der Ereigniserfassung für Splunk -Syslog-Ereignisse müssen Sie die folgenden Tasks ausführen:
- Konfigurieren Sie auf Ihrer QRadar -Appliance eine Protokollquelle für die Verwendung von Microsoft Windows Security Event Log DSM.Hinweis Sie müssen 1 Protokollquelle für Splunk -Ereignisse konfigurieren. QRadar kann die erste Protokollquelle verwenden, um weitere Windows-Endpunkte automatisch zu erkennen.
- Konfigurieren Sie auf Ihrer Splunk -Appliance jeden Splunk -Forwarder in der Windows-Instanz, um Windows-Ereignisdaten an Ihre QRadar
Console oder Event Collectorzu senden.
Zum Konfigurieren von Splunk Forwarder müssen Sie die Konfigurationsdateien props.conf, transforms.confund output.conf bearbeiten. Weitere Informationen zur Ereignisweiterleitung finden Sie in Ihrer Splunk -Dokumentation.
- Stellen Sie sicher, dass keine Firewallregeln die Kommunikation zwischen Ihrer Splunk -Appliance und dem QRadar Console oder dem verwalteten Host blockieren, der für das Abrufen von Ereignissen verantwortlich ist.
- Überprüfen Sie auf Ihrer QRadar -Appliance die Registerkarte Protokollaktivität , um sicherzustellen, dass die Splunk -Ereignisse an QRadarweitergeleitet werden.