Collecte des événements Windows qui sont transférés à partir de Splunk

Pour collecter des événements, vous pouvez configurer vos noeuds finaux Windows pour transmettre des événements à votre QRadar Console et à votre indexeur Splunk .

Le transfert d'événements Windows à partir de noeuds d'agrégation dans votre déploiement Splunk n'est pas recommandé. Utilisez le réexpéditeur Splunk pour envoyer des données d'événement Windows à IBM QRadar. Les indexeurs Splunk qui réacheminent des événements de plusieurs noeuds finaux Windows vers QRadar peuvent masquer la véritable source des événements avec l'adresse IP de l'indexeur Splunk . Pour éviter qu'une association d'adresse IP incorrecte ne se produise dans la source de journal, vous pouvez mettre à jour vos systèmes de noeud final Windows pour qu'ils soient réacheminables à la fois vers l'indexeur et vers votre QRadar Console.

Les événements Splunk sont analysés à l'aide du DSM du journal des événements de sécurité Microsoft Windows avec le protocole syslog multiligne TCP. L'expression régulière configurée dans le protocole définit l'emplacement où un événement Splunk démarre ou se termine dans le contenu de l'événement. Le modèle d'événement permet à QRadar d'assembler la charge d'événement Windows brute en tant qu'événement à ligne unique lisible par QRadar. L'expression régulière requise pour collecter les événements Windows est décrite dans la configuration de la source de journal.

Pour configurer la collecte d'événements pour les événements Splunk syslog, vous devez effectuer les tâches suivantes :

  1. Sur votre dispositif QRadar , configurez une source de journal pour utiliser le DSM du journal des événements de sécurité Microsoft Windows .
    Remarque: Vous devez configurer 1 source de journal pour les événements Splunk . QRadar peut utiliser la première source de journal pour découvrir automatiquement d'autres noeuds finaux Windows.
  2. Sur votre dispositif Splunk , configurez chaque réexpéditeur Splunk sur l'instance Windows pour envoyer des données d'événement Windows à votre QRadar Console ou Event Collector.

    Pour configurer un réexpéditeur Splunk, vous devez éditer les fichiers de configuration props.conf, transforms.conf et output.conf Pour plus d'informations sur la transmission des événements, reportez-vous à la documentation de Splunk.

  3. Assurez-vous qu'aucune règle de pare-feu ne bloque la communication entre votre dispositif Splunk et l' QRadar Console ou l'hôte géré responsable de l'extraction des événements.
  4. Sur votre dispositif QRadar , vérifiez l'onglet Activité du journal pour vous assurer que les événements Splunk sont transmis à QRadar.