Configuration du flux d’événements de menaces pour Splunk via Syslog

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR
Requirements
  • Un rôle d’administrateur dans Splunk

  • Un certificat SSL/TLS pour permettre au serveur Splunk de communiquer de manière sécurisée avec le flux d’événements de menaces. Pour plus d’informations, consultez le site Common CA Database (Base de données des CA communes).

  • Un nom d’hôte DNS public relié au serveur Splunk

  • Des droits d’administrateur pour modifier les réglages du pare-feu (le cas échéant)

  1. Modifiez le fichier inputs.conf comme décrit dans la documentation Splunk Enterprise Admin Manual (Manuel de l’administrateur de Splunk Enterprise) de Splunk.

    Le bloc de code suivant est un exemple de fichier inputs.conf. Vous pouvez l’utiliser comme référence lorsque vous modifiez votre fichier :

    [tcp-ssl://8888]
    connection_host = ip
    index = wandera
    source = WanderaThreat
    sourcetype = syslog
    disabled = 0
    
    [SSL]
    serverCert = C:\Program Files\Splunk\etc\auth\mycerts\tcpinputserver.pem

    Dans cet exemple, Splunk écoutera le port TCP 8888 à la recherche de données chiffrées. Le paragraphe SSL est nécessaire pour forcer l’utilisation du certificat du serveur.

  2. Redémarrez Splunk et vérifiez qu’il n’y a pas d’erreurs dans splunkd.log.
  3. Configurez le pare-feu pour autoriser les connexions externes au port TCP Splunk configuré à partir des adresses IP du flux d’événements de menaces.

    Celles-ci se trouvent dans Advanced Settings (Réglages avancés), sur la page de configuration Threat Events Stream (Flux d’événements de menaces).

  4. Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données).
  5. Sélectionnez Threat Events Stream (Flux d’événements de menaces).
  6. Sélectionnez "Syslog" comme Streaming Target (Cible de diffusion).
  7. Configurez les options Server Hostname/IP (Nom d’hôte/IP du serveur) et Port pour votre instance Splunk.
  8. Cliquez sur Test Configuration (Tester la configuration).
  9. Si le test est concluant, vous pouvez activer le flux d’événements de menaces à l’aide du commutateur.
  10. Cliquez sur Save (Enregistrer).
Les menaces détectées sont envoyées en temps réel à votre instance Splunk.

Dans le journal Splunk (splunkd.log), l’erreur « Impossible de lire le fichier de clé » peut s’afficher si le certificat et la clé du serveur se trouvent dans deux fichiers distincts. Vous pouvez corriger cette erreur en regroupant le certificat et la clé dans un seul fichier à l’aide de la commande de terminal suivante (sur les fichiers d’exemple server_cert.pem et server.key) :