Daten von Splunk Universal Forwarder an QRadar weiterleiten

Nachdem Sie Splunk -Instanzen zur App hinzugefügt haben, müssen Sie die App so konfigurieren, dass die Rohdaten von Splunk Universal Forwarder an QRadar®weitergeleitet werden.

Vorbereitende Schritte

Verstehen, wie Datenweiterleitung und Universal Forwarder funktionieren. Weitere Informationen finden Sie unter Universal-und Heavy-Forwarder.

Vorgehensweise

  1. Erweitern Sie auf der Registerkarte Splunk -Instanzen eine Splunk -Instanz, um die Liste der verfügbaren Datenquellentypen anzuzeigen. Um die Liste der Splunk -Instanzen zur Auswahl einzugrenzen, suchen Sie nach Instanzen auf der Basis der Position, der Beschreibung oder des Quellentyps.
    Das Definieren von Quellentypen ist für Splunk -Instanzen optional. Wenn Datenquellen also nicht zu einem Quellentyp gehören, werden sie in der Liste unter 'Nicht definiert' aufgelistet. Der Quellentyp erscheint als Link in der Liste und zeigt die zugehörigen Datenquellen an.
  2. Untersuchen Sie die Datenquellen jeder Splunk -Instanz, um festzustellen, welche Quellen an QRadarweitergeleitet werden sollen.
  3. Wählen Sie Alle an QRadaraus, um Datenquellen weiterzuleiten, die Universal Forwarder sind.
  4. Wählen Sie die Datenquellen aus, die Sie weiterleiten möchten, und klicken dann auf Hinzufügen > Vorwärts.
    Klicken Sie auf das Symbol X, um Ihre Auswahl aus der Weiterleitungswarteschlange zu löschen und erneut zu starten .
  5. Legen Sie auf der Seite Port für QRadar die IP-Adresse und die TCP-Portnummer der QRadar -Konsole für jede Splunk -Instanz fest und klicken Sie auf Festlegen. Es werden alle Windows-basierten Quellen angezeigt, wobei Konfigurationsoptionen zur Auswahl stehen.
    Tipps:
    • Im Allgemeinen verwenden Sie Port 514, um Daten an QRadarweiterzuleiten. Verwenden Sie zum Weiterleiten von TCP-Multiline-Ereignissen Port 12468.
    • Klicken Sie auf Vorschau, um den Inhalt der Datenquelle anzuzeigen, bevor Sie sich entscheiden, ihn weiterzuleiten. Diese Ansicht ist für Benutzer ohne Verwaltungsaufgaben nützlich, um die Informationen zu kopieren und an einen Administrator zu senden, um die Splunk -Instanz zu ändern. Kopieren Sie die Daten in eine Zwischenablage und ändern Sie dann die entsprechenden Dateien (props.conf, transforms.conf, outputs.conf).
    • Wenn QRadar App for Splunk Data Forwarding eine Windows-basierte Quelle erkennt, dies jedoch nicht der Fall ist, können Sie die Protokolle trotzdem an Port 514 weiterleiten.
  6. Wählen Sie für jede Splunk -Quelle, die QRadar App for Splunk Data Forwarding als Windows-Quelle erkennt, eine der folgenden Konfigurationsoptionen aus.
    • Wenn Sie eine Protokollquelle in der QRadar -Konsole erstellen wollen, wählen Sie Windows-Protokollquelle in QRadaraus.
    • Wenn Sie eine Protokollquelle als Gateway-Protokollquelle erstellen und konfigurieren möchten, wählen Sie Configure log source as a gateway (to identify logs coming in from various sources) (Protokollquelle als Gateway konfigurieren (um aus verschiedenen Quellen stammende Protokolle zu identifizieren) aus.
    • Wenn Sie eine Protokollquelle in QRadarmanuell erstellen wollen, lesen Sie den Abschnitt Protokollquelle hinzufügen.
  7. Klicken Sie nach dem Einrichten der Ports auf Festlegen > Schritt 3: Fertigstellen > Beenden .
    Bevor Splunk mit dem Weiterleiten der Daten an QRadarbeginnen kann, muss die App die Splunk -Instanz neu starten. Klicken Sie auf Fertigstellenund anschließend auf Schließen , nachdem die Splunk -Instanz erneut gestartet wurde.
  8. Optional: Wenn Sie den Benutzernamen oder das Kennwort für eine Splunk instanz ändern müssen, klicken Sie auf Bearbeiten. Die IP-Adresse oder Portnummer kann nicht geändert werden.
  9. Optional: Um zu verhindern, dass Splunk Daten an QRadarweiterleitet, wechseln Sie zur Registerkarte Weitergeleitete Datenquellen , wählen Sie die relevanten Splunk -Instanzen aus und klicken Sie auf Weiterleitung stoppen.

Ergebnisse

Die Daten aus den ausgewählten Quellen werden auf der Registerkarte Protokollaktivität als Ereignisse in QRadarangezeigt. Sie können sie anhand ihrer Quellen-IP identifizieren.

Jede Instanz auf der Registerkarte Splunk Instances (Splunk-Instanzen) enthält Informationen darüber, welcher Benutzer die Instanz erstellt hat, welche Benutzer die Datenweiterleitung gestartet oder gestoppt haben und wann der Inhalt für die Instanz zuletzt aktualisiert wurde.