Configuración del flujo de eventos de amenazas para Splunk vía HTTP Event Collector

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES
Requirements
  • Descargue e instale el Jamf Protect Add-on (Complemento de Jamf Protect).

  • Configure el token HEC en Splunk. Si quiere más información, consulte Configure HTTP Event Collector on Splunk Cloud Platform (Configurar un token HTTP Event Collector [HEC] en Splunk Cloud Platform).
    Note:

    Deje el campo Enable indexer acknowledgment (Activar acuse de recibo de indizador) sin seleccionar cuando cree el token HEC, ya que Jamf Security Cloud no admite esta prestación.

  • Configure una configuración de acción para cada tipo de datos de evento aplicable de Jamf Security Cloud.

  1. En Jamf Security Cloud, vaya a Integraciones > Flujos de datos.
  2. Haga clic en Nueva configuración.
  3. En la página Crear configuración del flujo de datos, haga clic en el botón de selección Eventos de amenazas.
  4. Haga clic en el botón de selección HTTP genérica.
  5. Haga clic en Continuar.
  6. En la sección Configuración de conexión HTTP, haga lo siguiente:
    1. Haga clic en https o http para establecer el Protocolo.
    2. Introduzca su nombre de host de Splunk en el campo Nombre de host/IP del servidor.
    3. En el campo Puerto, introduzca uno de estos valores de puerto:
      • 8088 en pruebas gratuitas de Splunk Cloud Platform

      • 443 por omisión en instancias de Splunk Cloud Platform

      • 8088 por omisión en Splunk Enterprise

    4. En el campo Terminal, introduzca su terminal HEC para eventos con formato JSON.

      Normalmente será services/collector/event o services/collector/raw.

  7. En el apartado (Encabezados adicionales [opcional]), haga lo siguiente:
    1. En el campo Nombre del encabezado, seleccione Authorization (Autorización).
    2. En el campo Valor del encabezado, introduzca el token HEC creado anteriormente en formato Splunk .
      Example:

      Splunk 49AAF28E-C799-49A7-BF4C-DE8A20880ACD

  8. Haga clic en Probar configuración.
  9. Si la prueba es correcta, puede activar el flujo de eventos de amenaza si va a Integraciones > Flujos de datos y activa el Nombre de configuración necesario con el interruptor correspondiente en el campo Estado.
  10. Haga clic en Guardar.

Los eventos detectados se envían a su instancia de Splunk en tiempo real.