在Splunk中搜尋macOS安全性資料

Jamf Protect 說明文件

Solution
Application
Content Type
技術說明文件
Utilities & Services
ft:locale
zh-TW

您可以在Splunk中使用Search & Reporting App搜尋Splunk收集的資料。

  1. Splunk,按一下 搜尋 & 報告 app。
  2. 在搜尋標籤頁中,將您的Jamf Protect 源HTTP事件收集器名稱輸入搜尋:
    source="http:Your-Event-Collector"
  3. (Optional) 使用搜尋欄旁邊的快顯功能表調整時間間隔。
  4. 按一下 Return 或 按一下 搜尋 按鈕

Splunk將顯示資料庫中符合搜尋規則的事件記錄。

例如,eventtype=jamf_protect_alerts | `core_table`傳回Jamf Protect警示表。您可以使用此搜尋來確保Splunk已成功與Jamf Protect整合。

source="JamfProtect"

此示例返回7個事件,這是最近 24 小時內 Jamf Protect 警示報告的數字。