Coleta de eventos do Windows que são encaminhados a partir de Splunk
Para coletar eventos, é possível configurar os terminais do Windows para encaminhar eventos para o indexador do QRadar Console e do Splunk
O encaminhamento de eventos do Windows a partir de nós de agregação em sua implementação do Splunk não é recomendado. Use o encaminhador Splunk para enviar dados do evento do Windows para IBM QRadar. Os indexadores Splunk que encaminham eventos de diversos terminais do Windows para o QRadar podem obscurecer a origem verdadeira dos eventos com o endereço IP do indexador Splunk . Para evitar uma situação em que uma associação de endereço IP incorreta possa ocorrer na origem de log, é possível atualizar seus sistemas de terminal do Windows para encaminhar para o indexador e o seu QRadar Console
Eventos Splunk são analisados usando o DSM do Log de Eventos de Segurança do Microsoft Windows com o protocolo syslog multilinhas TCP. A expressão regular que é configurada no protocolo define onde um evento Splunk começa ou termina na carga útil do evento. O padrão de evento permite que o QRadar monte a carga útil bruta do evento do Windows como um evento de linha única legível pelo QRadar. A expressão regular que é necessária para coletar eventos do Windows é delineada na configuração de origem do log.
Para configurar a coleção de eventos syslog Splunk, deve-se concluir as tarefas a seguir:
- Em seu dispositivo QRadar , configure uma origem de log para usar o DSM do Microsoft Windows Security Event Log.Nota: Você deve configurar 1 fonte de log para eventos Splunk . O QRadar pode usar a primeira origem de log para descobrir automaticamente mais terminais do Windows.
- No dispositivo Splunk , configure cada Splunk Forwarder na instância do Windows para enviar dados do evento do Windows para o QRadar
Console ou Event Collector.
Para configurar um Splunk Forwarder, deve-se editar os arquivos de configuração props.conf, transforms.conf e output.conf. Para obter mais informações sobre encaminhamento de eventos, consulte a documentação do Splunk.
- Assegure-se de que nenhuma regra de firewall bloqueie a comunicação entre o dispositivo Splunk e o host QRadar Console ou gerenciado responsável pela recuperação de eventos.
- Em seu dispositivo QRadar , verifique a guia Atividade de Log para assegurar que os eventos Splunk sejam encaminhados para o QRadar.