Importation des événements de Jamf Security Cloud dans Splunk

Documentation Jamf Protect

Solution
Application
Content Type
Documentation technique
Utilities & Services
ft:locale
fr-FR

Pour importer les événements Jamf Security Cloud depuis le compartiment AWS S3, vous devez effectuer des modifications dans votre fichier inputs.conf AWS Splunk.

Requirements

Vérifiez que le fichier suivant existe sur votre instance Splunk : $SPLUNK_HOME/etc/apps/Splunk_TA_aws/local/inputs.conf. Si ce n’est pas le cas, vous devez la créer avant de commencer ce processus.

  1. Créez un nouveau paragraphe basé sur le modèle suivant :
    [aws_s3://WanderaS3Bucket]
    is_secure = true
    host_name = s3-eu-west-1.amazonaws.com
    aws_account = <Configuration_AWS_Account_Name>
    bucket_name = <AWS_S3_Bucket_URL>
    polling_interval = 1800
    key_name = 
    recursion_depth = -1
    max_items = 10000
    max_retries = 100
    character_set = UTF-8
    disabled = 0
    ct_blacklist = ^$
    initial_scan_datetime = default
    interval = 30
    sourcetype = aws:s3
  2. Définissez les valeurs aws_account et bucket_name comme suit :
    • aws_accountJamf
    • bucket_name

      L’URL du compartiment AWS S3. Dans Jamf Security Cloud, accédez à Integrations (Intégrations) > Data Streams (Flux de données), sélectionnez Threat Events Stream (Flux d’événements de menaces), puis cliquez sur AWS S3.

    Si vous voulez apporter d’autres modifications aux valeurs de ce fichier, consultez la section Configure Generic S3 inputs for the Splunk Add-on for AWS (Configurer les entrées S3 génériques pour le module complémentaire Splunk pour AWS) de la documentation Splunk.

  3. Enregistrez les modifications apportées au fichier.

La nouvelle entrée apparaît dans la liste des entrées. Splunk surveillera, importera et indexera en arrière-plan les nouveaux événements dès qu’ils apparaîtront dans le compartiment S3.