Requirements
Un rôle d’administrateur dans Splunk
Un certificat SSL/TLS pour permettre au serveur Splunk de communiquer de manière sécurisée avec le flux d’événements de menaces. Pour plus d’informations, consultez le site Common CA Database (Base de données des CA communes).
Un nom d’hôte DNS public relié au serveur Splunk
Des droits d’administrateur pour modifier les réglages du pare-feu (le cas échéant)
- Modifiez le fichier inputs.conf comme décrit dans la documentation Splunk Enterprise Admin Manual (Manuel de l’administrateur de Splunk Enterprise) de Splunk.
Le bloc de code suivant est un exemple de fichier inputs.conf. Vous pouvez l’utiliser comme référence lorsque vous modifiez votre fichier :
[tcp-ssl://8888]
connection_host = ip
index = wandera
source = WanderaThreat
sourcetype = syslog
disabled = 0
[SSL]
serverCert = C:\Program Files\Splunk\etc\auth\mycerts\tcpinputserver.pem
Dans cet exemple, Splunk écoutera le port TCP 8888 à la recherche de données chiffrées. Le paragraphe SSL est nécessaire pour forcer l’utilisation du certificat du serveur.
- Redémarrez Splunk et vérifiez qu’il n’y a pas d’erreurs dans splunkd.log.
- Configurez le pare-feu pour autoriser les connexions externes au port TCP Splunk configuré à partir des adresses IP du flux d’événements de menaces.
Celles-ci se trouvent dans Advanced Settings (Réglages avancés), sur la page de configuration Threat Events Stream (Flux d’événements de menaces).
- Dans Jamf Security Cloud, accédez à .
- Sélectionnez Threat Events Stream (Flux d’événements de menaces).
- Sélectionnez comme Streaming Target (Cible de diffusion).
- Configurez les options Server Hostname/IP (Nom d’hôte/IP du serveur) et Port pour votre instance Splunk.
- Cliquez sur Test Configuration (Tester la configuration).
- Si le test est concluant, vous pouvez activer le flux d’événements de menaces à l’aide du commutateur.
- Cliquez sur Save (Enregistrer).
Les menaces détectées sont envoyées en temps réel à votre instance Splunk.Dans le journal Splunk (splunkd.log), l’erreur « Impossible de lire le fichier de clé » peut s’afficher si le certificat et la clé du serveur se trouvent dans deux fichiers distincts. Vous pouvez corriger cette erreur en regroupant le certificat et la clé dans un seul fichier à l’aide de la commande de terminal suivante (sur les fichiers d’exemple server_cert.pem et server.key) :