Você pode configurar o adaptador Splunk no Omnissa Access para transmitir automaticamente eventos de auditoria do Omnissa Access ao Splunk, além do serviço padrão de técnicas de análise do Omnissa Access.
Pré-requisito: configurar um coletor de eventos HTTP (HEC) no Splunk
Ao configurar um coletor de eventos HTTP (HEC) no Splunk para uso com Omnissa Access, observe o seguinte:
- Ative todos os tokens na página Configurações globais.
- Ative o SSL.
- Defina o índice para enviar dados para (por exemplo,
main) e defina o tipo de origem como_json. - Depois de criar o coletor, copie o valor do token gerado.
Nota: a UI do Splunk pode variar dependendo da sua versão. Consulte a documentação do Splunk para obter as etapas de configuração hec mais recentes.
Configurar a integração ao Splunk no Omnissa Access
-
No Console do Omnissa Access, navegue até Integrações > SIEM.
-
Selecione o botão de alternância para ativar o adaptador Splunk.
Nota: Somente uma integração do SIEM pode estar ativa de cada vez.
-
Configure o adaptador Splunk.
Campo Descrição URL do Servidor do Splunk A URL do servidor Splunk configurado. Token HEC O token do Coletor de eventos HTTP gerado anteriormente. Certificado SSL público (Opcional) Se você estiver usando um certificado autoassinado, copie o certificado público aqui. Pode ser deixado em branco se estiver usando uma CA raiz publicamente confiável. Índice (Opcional) O índice específico ao qual os eventos registrados em log serão enviados. Esse valor assume como padrão o índice designado no HEC configurado acima. -
Selecione Configurar.
Resultado
Você pode visualizar e pesquisar os dados de auditoria no Splunk.
Esta página foi útil?