Recopilación de sucesos de Windows que se reenvían desde Splunk

Para recopilar sucesos, puede configurar los puntos finales de Windows para reenviar sucesos al QRadar Console y al indexador de Splunk .

No se recomienda el reenvío de sucesos de Windows desde nodos de agregación en el despliegue de Splunk . Utilice el reenviador Splunk para enviar datos de sucesos de Windows a IBM QRadar. Los indexadores Splunk que redirigen sucesos desde varios puntos finales de Windows a QRadar pueden ocultar el origen verdadero de los sucesos con la dirección IP del indexador Splunk . Para evitar una situación en la que se pueda producir una asociación de dirección IP incorrecta en el origen de registro, puede actualizar los sistemas de punto final de Windows para reenviarlos tanto al indexador como al QRadar Console.

Los sucesos de Splunk se analizan utilizando el DSM de registro de sucesos de seguridad de Microsoft Windows con el protocolo syslog multilínea TCP. La expresión regular que se configura en el protocolo define dónde se inicia o finaliza un suceso Splunk en la carga útil del suceso. El patrón de sucesos permite a QRadar ensamblar la carga útil de sucesos de Windows en bruto como un suceso de una sola línea legible por QRadar. La expresión regular necesaria para recopilar sucesos de Windows se describe en la configuración del origen de registro.

Para configurar la recopilación de sucesos para sucesos de syslog Splunk , debe completar las tareas siguientes:

  1. En el dispositivo QRadar , configure un origen de registro para utilizar el DSM de registro de sucesos de seguridad de Microsoft Windows .
    Nota: Debe configurar 1 origen de registro para sucesos Splunk . QRadar puede utilizar el primer origen de registro para descubrir automáticamente más puntos finales de Windows.
  2. En el dispositivo Splunk , configure cada Splunk Forwarder en la instancia de Windows para enviar datos de sucesos de Windows a QRadar Console o Event Collector.

    Para configurar un Splunk Forwarder, debe editar los archivos de configuración props.conf, transforms.confy output.conf . Para obtener más información sobre el reenvío de sucesos, consulte la documentación de Splunk .

  3. Asegúrese de que ninguna regla de cortafuegos bloquee la comunicación entre el dispositivo Splunk y el QRadar Console o el host gestionado que es responsable de recuperar los sucesos.
  4. En el dispositivo QRadar , verifique la pestaña Actividad de registro para asegurarse de que los sucesos de Splunk se reenvían a QRadar.