Reenvío de datos desde Splunk reenviadores pesados a QRadar
Después de añadir instancias de Splunk a la app, debe configurar la app para reenviar los datos sin formato de Splunk a QRadar®.
Antes de empezar
Procedimiento
- En la pestaña Splunk Instancias , expanda una instancia de Splunk para ver la lista de tipos de origen de datos disponibles. Para acotar la lista de instancias de Splunk entre las que elegir, busque instancias basadas en la ubicación, la descripción o los tipos de origen. La definición de tipos de origen es opcional para las instancias de Splunk , por lo que cuando los orígenes de datos no pertenecen a un tipo de origen, se listan en 'No definido' en la lista. El tipo de origen aparece como un enlace en la lista y visualiza los orígenes de datos relacionados.
- Investigue los orígenes de datos de cada instancia de Splunk para ayudar a determinar qué orígenes desea reenviar a QRadar.
- Para reenviar orígenes de datos que son reenviadores pesados, selecciónelos individualmente o seleccione Reenviar a QRadar. Las condiciones siguientes se aplican para los reenviadores de gran capacidad:
- Puede seleccionar tipos de origen de datos individuales o pulsar Seleccionar todo. La opción Seleccionar todo no selecciona el tipo de datos "Not defined" (Sin definir). Debe analizar los tipos de origen "No definido" en una ventana separada y, a continuación, seleccionar cuáles deben reenviarse a QRadar.
- En cada tipo de origen o nombre de origen, puede seleccionar nombres de origen individuales o pulsar Seleccionar todo.
- Puede pulsar Borrar antes de pulsar Añadir. Tras añadir un tipo de origen a la lista de reenvío, no puede borrarla de la selección. Para borrar los tipos de origen y los orígenes de datos de la lista de reenvío, pulse Reenviar y, a continuación, pulse Eliminar en la ventana de confirmación.
- Todos los tipos u orígenes de datos están seleccionados. No obstante, si se añaden nuevos tipos de origen
u orígenes de datos más adelante, no se reenvían. En este caso, utilice la opción
Reenviar todo a QRadar.
Ejemplo: Un reenviador de gran capacidad supervisa src_typ_a, src_typ_b y src_typ_c.
Si elige la opción Seleccionar todo , Splunk reenvía src_typ_a, src_typ_by src_typ_c a QRadar. Pero si añade src_typ_d más tarde, Splunk no lo reenviará automáticamente a QRadar; debe añadirlo utilizando la aplicación.
Si elige la opción Reenviar todo a QRadar , Splunk reenvía src_typ_a, src_typ_by src_typ_c a QRadar, y si añade src_typ_d más adelante, Splunk lo reenvía automáticamente a QRadar.
- Seleccione los orígenes de datos que desea reenviar y, a continuación, pulse Añadir > Forward.Para borrar las selecciones de la cola de reenvío y volver a empezar, pulse el icono X.
Se describen determinadas condiciones en la página Seleccionar reenviadores. Debe pulsar para estar de acuerdo con estas condiciones antes de poder continuar o debe eliminar los reenviadores de gran capacidad de la lista de reenvío. Tras seleccionar estar de acuerdo o eliminar, pulse Paso 2: Establecer puerto para QRadar.
- En la página Establecer puerto para QRadar , establezca la dirección IP y el número de puerto TCP de la consola de QRadar para cada instancia de Splunk y pulse Establecer. Se visualiza cualquier origen basado en Windows con opciones de configuración entre las que elegir.Sugerencias:
- En general, utilice el puerto 514 para reenviar datos a QRadar. Para reenviar sucesos multilínea TCP, utilice el puerto 12468.
- Pulse Vista previa para ver el contenido del origen de datos antes de decidir reenviarlo. Esta vista es útil para que los usuarios no administrativos copien la información y la envíen a un administrador para cambiar la instancia de Splunk . Tras
copiar los datos en un portapapeles, modifique los archivos adecuados (
props.conf,transforms.conf,outputs.conf). - Si la aplicación QRadar para Splunk Data Forwarding detecta que un origen está basado en Windows, pero no lo está, todavía puede reenviar los registros al puerto 514.
- Para cada origen de Splunk que QRadar App for Splunk Data Forwarding detecte como origen de Windows, seleccione una de las siguientes opciones de configuración.
- Si desea crear un origen de registro en la consola de QRadar , seleccione Crear automáticamente un origen de registro de Windows en QRadar.
- Si desea crear y configurar un origen de registro como origen de registro de pasarela, seleccione Configurar origen de registro como pasarela (para identificar registros provenientes de varios orígenes).
- Si desea crear manualmente un origen de registro en QRadar, consulte Adición de un origen de registro.
- Después de finalizar la configuración de los puertos, pulse Establecer > Paso 3: Finalizar > FinalizarAntes de que Splunk pueda empezar a reenviar los datos a QRadar, la aplicación debe reiniciar la instancia de Splunk . Pulse Finalizary, a continuación, pulse Cerrar después de que se reinicie la instancia de Splunk .
- Si necesita cambiar el nombre de usuario o la contraseña de una instancia de Splunk , pulse Editar. No puede cambiar la dirección IP o el número de puerto.
- Para detener Splunk del reenvío de datos a QRadar, vaya a la pestaña Orígenes de datos reenviados , seleccione las instancias relevantes de Splunk y pulse Detener reenvío.
Resultados
Los datos de los orígenes seleccionados empiezan a aparecer en la pestaña Actividad de registro como sucesos en QRadar. Puede identificarlos por su IP de origen.
Cada instancia en la pestaña Instancias de Splunk incluye información sobre qué usuario ha creado la instancia, qué usuarios han iniciado o detenido el reenvío de datos y cuándo se ha renovado por última vez el contenido para la instancia.