Importación de eventos de de Jamf Security Cloud en Splunk

Documentación de Jamf Protect

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Para importar eventos de Jamf Security Cloud desde el bucket AWS S3, debe hacer cambios en su archivo inputs.conf de AWS de Splunk.

Requirements

Confirme que el siguiente archivo existe en su instancia de Splunk: $SPLUNK_HOME/etc/apps/Splunk_TA_aws/local/inputs.conf. Si no existe, debe crearlo antes de iniciar este proceso.

  1. Cree una nueva estrofa basada en la siguiente plantilla:
    [aws_s3://WanderaS3Bucket]
    is_secure = true
    host_name = s3-eu-west-1.amazonaws.com
    aws_account = <Configuration_AWS_Account_Name>
    bucket_name = <AWS_S3_Bucket_URL>
    polling_interval = 1800
    key_name = 
    recursion_depth = -1
    max_items = 10000
    max_retries = 100
    character_set = UTF-8
    disabled = 0
    ct_blacklist = ^$
    initial_scan_datetime = default
    interval = 30
    sourcetype = aws:s3
  2. Defina los valores aws_account y bucket_name como sigue:
    • aws_accountJamf
    • bucket_name

      La URL del bucket AWS S3. En Jamf Security Cloud, vaya a Integrations (Integraciones) > Data Streams (Flujos de datos), seleccione Threat Events Stream (Flujo de eventos de amenazas) y, después, haga clic en AWS S3.

    Si quiere hacer más cambios en los valores de este archivo, consulte la documentación Configure Generic S3 inputs for the Splunk Add-on for AWS (Configuración de entradas S3 genéricas para el complemento de Splunk para AWS) de Splunk.

  3. Guarde los cambios en el archivo.

La nueva entrada aparece en la lista Inputs (Entradas). Splunk monitorizará, importará e indexará en segundo plano eventos nuevos en cuanto aparezcan en el bucket S3.