Skip to main content
NetApp Ransomware Resilience
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar um SIEM Splunk no NetApp Ransomware Resilience

Colaboradores netapp-ahibbard

O NetApp Ransomware Resilience oferece suporte nativo para gerenciamento de informações e eventos de segurança (SIEM) com Splunk Cloud e Splunk Enterprise. Ao conectar o Ransomware Resilience a um SIEM do Splunk, você pode enviar automaticamente dados de eventos para análise e detecção de ameaças, otimizando a proteção contra ransomware e o gerenciamento de eventos.

Configure Splunk Cloud e Splunk Enterprise para detecção de ameaças

Você deve realizar configurações no Splunk Cloud ou Splunk Enterprise antes de autenticar o sistema SIEM no NetApp Ransomware Resilience.

Antes de começar

O Ransomware Resilience oferece suporte à detecção de ameaças com Splunk Cloud e Splunk Enterprise. Antes de habilitar a conexão do Splunk no Ransomware Resilience, você precisa:

  • Habilite um coletor de eventos HTTP no Splunk Cloud ou Enterprise para receber dados de eventos via HTTP ou HTTPS do Console.

  • Crie um token de coletor de eventos no Splunk Cloud ou Enterprise.

  • Para o Splunk Enterprise, se você escolher Entregar via NetApp Console, permita o tráfego de entrada da internet pública para que o NetApp Ransomware Resilience possa enviar eventos para o HTTP Event Collector. Se você escolher Entregar via agente do Console, o agente do Console deve conseguir acessar o HTTP Event Collector.

Habilitar um coletor de eventos HTTP no Splunk
  1. No Splunk Cloud ou Enterprise, selecione Configurações > Entradas de dados.

  2. Selecione Coletor de Eventos HTTP > Configurações Globais.

  3. Na alternância Todos os tokens, selecione Ativado.

  4. Para que o Coletor de Eventos escute e se comunique por HTTPS em vez de HTTP, selecione Ativar SSL.

  5. Insira uma porta em Número da Porta HTTP para o Coletor de Eventos HTTP. Salve o número da porta para o processo de autenticação.

Criar um token de coletor de eventos no Splunk
  1. No Splunk Cloud ou Enterprise, selecione Configurações > Adicionar dados.

  2. Selecione Monitor > Coletor de Eventos HTTP.

  3. Insira um Nome para o token e selecione Avançar.

  4. Selecione um Índice Padrão onde os eventos serão enviados e, em seguida, selecione Revisar.

  5. Confirme se todas as configurações do endpoint estão corretas. Selecione o botão Voltar para fazer alterações, caso contrário, selecione "Enviar".

  6. Copie o token e cole-o em outro documento para deixá-lo pronto para a etapa de Autenticação.

Autentique Splunk com Ransomware Resilience

  1. Em Ransomware Resilience, selecione Configurações na barra lateral.

  2. Na página Configurações, selecione Conectar no bloco de conexão SIEM.

    Captura de tela das opções de conexão SIEM

  3. Escolha Splunk como provedor de SIEM.

  4. Revise as seções Coletor de eventos e Token para confirmar se você tem as informações corretas.

  5. Expanda a seção autenticação.

    1. Selecione o Protocolo para o Coletor de Eventos HTTP. Recomenda-se que você use HTTPS, mas se o SSL não estiver habilitado para o Coletor de Eventos HTTP, selecione HTTP.

    2. Insira o Host e a Porta da instância do Splunk que executa o coletor de eventos HTTP. A porta deve corresponder ao que você inseriu no processo do coletor de eventos HTTP.

    3. Insira o token do coletor de eventos que você criou no Splunk.

  6. Escolha a opção "rota de entrega do evento". Para entregar eventos SIEM ao seu endpoint SIEM, selecione Entregar via NetApp Console. Para rotear eventos através do agente do Console já presente na sua rede, selecione Entregar via agente do Console.

    Se você selecionou Entregar via agente do Console, selecione o agente do Console a ser usado no menu suspenso.

  7. Selecione Conectar para começar a enviar dados SIEM.

Próximos passos