Suchen nach macOS Sicherheitsdaten in Splunk

Anleitung: Integration von Jamf Pro und Jamf Protect in Splunk

Solution
Application
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE

Mit der Search & Reporting App in Splunk können Sie nach Daten suchen, die von erfasst wurdenSplunk.

  1. Klicken Sie in Splunk auf die App Search  & Reporting .
  2. Geben Sie auf dem Tab „Search“ (Suchen) einen Suchbegriff ein und verwenden Sie dabei den Quellnamen Ihres Jamf Protect HTTP Event Collectors:
    source="http:Your-Event-Collector"
  3. (Optional) Passen Sie im Einblendmenü neben der Suchleiste das Zeitintervall an.
  4. Drücken Sie die Eingabetaste oder klicken Sie auf die Taste Search (Suchen) .

Splunk zeigt alle Ereignisdaten aus der Datenbank an, die Ihren Suchkriterien entsprechen.

Zum Beispiel gibt eventtype=jamf_protect_alerts | `core_table` eine Tabelle mit Jamf Protect Alarmen zurück. Mit dieser Suche können Sie überprüfen, ob Splunk erfolgreich mit Jamf Protect integriert wurde.

source="JamfProtect"

Die Beispiel-Suche ergab sieben Ereignisse. Dies entspricht der Anzahl der in den letzten 24 Stunden von Jamf Protect verzeichneten Alarme.