Après avoir ajouté des instances Splunk à l'application, vous devez configurer l'application pour qu'elle achemine les données brutes des réexpéditeurs universels Splunk vers QRadar®.
Procédure
- Dans l'onglet InstancesSplunk , développez une instance Splunk pour afficher la liste des types de source de données disponibles. Pour restreindre la liste des instances Splunk à sélectionner, recherchez des instances en fonction de l'emplacement, de la description ou des types de source.
La définition des types de source est facultative pour les instances Splunk . Par conséquent, lorsque les sources de données n'appartiennent pas à un type de source, elles sont répertoriées dans la liste'Non défini'. Le type de source apparaît, dans la liste, comme un lien permettant d'afficher les sources de données associées.
- Examinez les sources de données de chaque instance Splunk pour déterminer les sources à transmettre à QRadar.
- Pour transférer des sources de données qui sont des réexpéditeurs universels, sélectionnez Transférer tout à QRadar.
- Sélectionnez les sources de données à transférer, puis cliquez sur .
Pour effacer vos sélections dans la file d'attente de transfert et recommencer l'opération, cliquez
sur l'icône X.
- Dans la page Définir le port pour QRadar , définissez l'adresse IP et le numéro de port TCP de la console QRadar pour chaque instance Splunk , puis cliquez sur Définir. Les sources de type Windows s'affichent et vous pouvez effectuer une sélection parmi les options de configuration présentées.
Conseils :
- En général, utilisez le port 514 pour transmettre les données à QRadar. Pour transférer des événements
multiligne, utilisez le port 12468.
- Cliquez sur Preview pour voir le contenu de la source de données avant de décider
de la transférer. Cette vue est utile aux utilisateurs non administrateurs pour copier les informations et les envoyer à un administrateur pour modifier l'instance Splunk . Après avoir copié les données dans un presse-papiers, modifiez les fichiers appropriés
(
props.conf,
transforms.conf, outputs.conf).
- Si QRadar App for Splunk Data Forwarding détecte une source basée sur Windows, mais qu'elle ne l'est pas, vous pouvez toujours transférer les journaux au port 514.
- Pour chaque source Splunk qu' QRadar App for Splunk Data Forwarding détecte en tant que source Windows, sélectionnez l'une des options de configuration suivantes.
- Si vous souhaitez créer une source de journal sur la console QRadar , sélectionnez Créer automatiquement une source de journal Windows sur QRadar.
- Si vous souhaitez créer et configurer une source de journal en tant que source de journal
de passerelle, sélectionnez Configure log source as a gateway (to identify logs coming in from various
sources).
- Si vous souhaitez créer manuellement une source de journal sur QRadar, voir Ajout d'une source de journal.
- Une fois la configuration des ports terminée, cliquez sur
Pour que Splunk puisse commencer à transférer les données à QRadar, l'application doit redémarrer l'instance Splunk . Cliquez sur Terminer, puis sur Fermer après le redémarrage de l'instance Splunk .
- Facultatif: Si vous devez modifier le nom d'utilisateur ou le mot de passe d'une instance Splunk , cliquez sur Editer. Vous ne pouvez pas changer l'adresse IP ou le numéro de port.
- Facultatif: Pour empêcher Splunk de transférer des données à QRadar, accédez à l'onglet Sources de données transmises , sélectionnez les instances Splunk appropriées et cliquez sur Arrêter le transfert.
Résultats
Les données des sources sélectionnées commencent à apparaître dans l'onglet Activité du journal en tant qu'événements dans QRadar. Elle sont identifiables à l'adresse IP de leur source.
Dans l'onglet Splunk Instances, chaque instance répertoriée s'accompagne
d'informations indiquant quel utilisateur a créé cette instance, quels utilisateurs ont lancé ou arrêté
le transfert de données de cette instance et à quand remonte la dernière actualisation des données
transférées par cette instance.