Après avoir ajouté des instances Splunk à l'application, vous devez configurer l'application pour qu'elle achemine les données brutes de Splunk heavy forwarders vers QRadar®.
Procédure
- Dans l'onglet InstancesSplunk , développez une instance Splunk pour afficher la liste des types de source de données disponibles. Pour restreindre la liste des instances Splunk à sélectionner, recherchez des instances en fonction de l'emplacement, de la description ou des types de source.
La définition des types de source est facultative pour les instances Splunk . Par conséquent, lorsque les sources de données n'appartiennent pas à un type de source, elles sont répertoriées dans la liste'Non défini'. Le type de source apparaît, dans la liste, comme un lien permettant d'afficher les sources de données associées.
- Examinez les sources de données de chaque instance Splunk pour déterminer les sources à transmettre à QRadar.
- Pour transférer des sources de données qui sont des réexpéditeurs lourds, sélectionnez-les individuellement ou sélectionnez Transférer à QRadar.
Les conditions suivantes s'appliquent aux heavy forwarders :
- Vous pouvez choisir les types de sources de données individuellement ou cliquer
sur Select All. L'option Sélectionner tout ne sélectionne pas le type de source "Non défini". Vous devez analyser les types de source "Non défini" dans une fenêtre distincte, puis sélectionner ceux à transmettre à QRadar.
- Au sein de chaque type de source, vous pouvez sélectionner individuellement sources voulues
ou cliquer sur Select All si vous les voulez toutes.
- Vous pouvez cliquer sur Effacer avant de cliquer sur Ajouter. Après avoir ajouté un type de source à la liste de transfert, vous ne pouvez plus l'ôter de la sélection. Pour effacer les types de source et les sources de données de la liste de transfert, cliquez sur Suivant, puis sur Supprimer dans la fenêtre de confirmation.
- Tous les types de source ou toutes les sources de données sont sélectionnés. Cependant, si de nouveaux types de sources ou de nouvelles sources de données
sont ajoutés après coup, ils ne sont pas transférés. Dans ce cas, utilisez l'option Forward All to QRadar à la place.
Exemple : un heavy forwarder surveille src_typ_a, src_typ_b et src_typ_c.
Si vous choisissez l'option Sélectionner tout , Splunk réachemine src_typ_a, src_typ_bet src_typ_c vers QRadar. Mais si vous ajoutez src_typ_d ultérieurement, Splunk ne le transmet pas automatiquement à QRadar; vous devez l'ajouter à l'aide de l'application.
Si vous choisissez l'option Forward All to QRadar , Splunk réachemine src_typ_a, src_typ_bet src_typ_c vers QRadar, et si vous ajoutez src_typ_d ultérieurement, Splunk le réachemine automatiquement vers QRadar.
- Sélectionnez les sources de données à transférer, puis cliquez sur .
Pour effacer vos sélections dans la file d'attente de transfert et recommencer l'opération, cliquez
sur l'icône
X.
Certaines conditions sont décrites sur la page Select Forwarders. Vous devez cliquer pour
accepter ces conditions avant de pouvoir continuer ou vous devez retirer les heavy forwarders
de la liste de transfert. Une fois que vous avez fait votre choix, cliquez sur Step 2: Set Port
for QRadar.
- Dans la page Définir le port pour QRadar , définissez l'adresse IP et le numéro de port TCP de la console QRadar pour chaque instance Splunk , puis cliquez sur Définir. Les sources de type Windows s'affichent et vous pouvez effectuer une sélection parmi les options de configuration présentées.
Conseils :
- En général, utilisez le port 514 pour transmettre les données à QRadar. Pour transférer des événements
multiligne, utilisez le port 12468.
- Cliquez sur Preview pour voir le contenu de la source de données avant de décider
de la transférer. Cette vue est utile aux utilisateurs non administrateurs pour copier les informations et les envoyer à un administrateur pour modifier l'instance Splunk . Après avoir copié les données dans un presse-papiers, modifiez les fichiers appropriés
(
props.conf,
transforms.conf, outputs.conf).
- Si QRadar App for Splunk Data Forwarding détecte une source basée sur Windows, mais qu'elle ne l'est pas, vous pouvez toujours transférer les journaux au port 514.
- Pour chaque source Splunk qu' QRadar App for Splunk Data Forwarding détecte en tant que source Windows, sélectionnez l'une des options de configuration suivantes.
- Si vous souhaitez créer une source de journal sur la console QRadar , sélectionnez Créer automatiquement une source de journal Windows sur QRadar.
- Si vous souhaitez créer et configurer une source de journal en tant que source de journal
de passerelle, sélectionnez Configure log source as a gateway (to identify logs coming in from various
sources).
- Si vous souhaitez créer manuellement une source de journal sur QRadar, voir Ajout d'une source de journal.
- Une fois la configuration des ports terminée, cliquez sur
Pour que Splunk puisse commencer à transférer les données à QRadar, l'application doit redémarrer l'instance Splunk . Cliquez sur Terminer, puis sur Fermer après le redémarrage de l'instance Splunk .
- Si vous devez modifier le nom d'utilisateur ou le mot de passe d'une instance Splunk , cliquez sur Editer. Vous ne pouvez pas changer l'adresse IP ou le numéro de port.
- Pour arrêter Splunk de transférer des données à QRadar, accédez à l'onglet Sources de données transmises , sélectionnez les instances Splunk appropriées et cliquez sur Arrêter le transfert.
Résultats
Les données des sources sélectionnées commencent à apparaître dans l'onglet Activité du journal en tant qu'événements dans QRadar. Elle sont identifiables à l'adresse IP de leur source.
Dans l'onglet Splunk Instances, chaque instance répertoriée s'accompagne
d'informations indiquant quel utilisateur a créé cette instance, quels utilisateurs ont lancé ou arrêté
le transfert de données de cette instance et à quand remonte la dernière actualisation des données
transférées par cette instance.