Configuration du flux d’événements de menaces pour Splunk via le collecteur d’événement HTTP

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR
Requirements
  • Téléchargez et installez le Jamf Protectmodule complémentaire .

  • Configurez le jeton HEC dans Splunk. Pour plus d’informations, consultez la section Configure HTTP Event Collector on Splunk Cloud Platform (Configurer un collecteur d’événement HTTP sur la plateforme cloud Splunk).
    Note:

    Lorsque vous créez le jeton HEC, ne cochez pas la case Activer la confirmation de l’indexeur, car Jamf Security Cloud ne prend pas en charge cette fonctionnalité.

  • Configurez une configuration d’action pour chaque type de données d’événement applicable dans Jamf Security Cloud.

  1. Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data streams (Flux de données).
  2. Cliquez sur New Configuration (Nouvelle configuration).
  3. Sur la page Create data stream configuration (Créer une configuration de flux de données), activez le bouton radio Threat events (Événements de menace).
  4. Activez le bouton radio Generic HTTP (HTTP générique).
  5. Cliquez sur Continue (Continuer).
  6. Dans la section HTTP connection configuration (Configuration de la connexion HTTP), procédez comme suit :
    1. Définissez le protocole en cliquant sur https ou http.
    2. Renseignez votre nom d’hôte Splunk dans le champ Server Hostname/IP (Nom d’hôte/IP du serveur).
    3. Dans le champ Port, saisissez l’une des valeurs de port suivantes :
      • 8088 pour les versions d’essai gratuites de la plateforme Splunk Cloud

      • 443 par défaut pour les instances de la plateforme Splunk Cloud

      • 8088 par défaut pour Splunk Enterprise

    4. Entrez votre point de terminaison HEC pour les événements au format JSON dans le champ Endpoint (Point de terminaison).

      Il s’agit normalement de services/collector/event ou services/collector/raw.

  7. Dans la section Additional headers (optional) (En-têtes supplémentaires (facultatif)), procédez comme suit :
    1. Dans le champ Header name (Nom de l’en-tête), saisissez Authorization (Autorisation).
    2. Dans le champ Header value (Valeur de l’en-tête), entrez le jeton HEC créé au préalable au format Splunk {{Token}}.
      Example:

      Splunk 49AAF28E-C799-49A7-BF4C-DE8A20880ACD

  8. Cliquez sur Test Configuration (Tester la configuration).
  9. Si le test aboutit, vous pouvez activer le flux d’événements de menaces en allant dans Integrations (Intégrations) > Data streams (Flux de données) et en activant le nom de la configuration requise. Il vous suffit pour cela d’activer le commutateur correspondant dans le champ Status (Statut).
  10. Cliquez sur Save (Enregistrer).

Les événements détectés sont envoyés en temps réel à votre instance Splunk.