Skip to main content
NetApp Ransomware Resilience
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 NetApp Ransomware Resilience 中配置 Splunk SIEM

贡献者 netapp-ahibbard

NetApp Ransomware Resilience 通过 Splunk Cloud 和 Splunk Enterprise 为安全信息和事件管理 (SIEM) 提供原生支持。通过将 Ransomware Resilience 连接到 Splunk SIEM,您可以自动发送事件数据以进行威胁分析和检测,从而简化勒索软件防护和事件管理。

配置 Splunk Cloud 和 Splunk Enterprise 以进行威胁检测

在 Ransomware Resilience 中验证 SIEM 系统之前,必须在 Splunk Cloud 或 Splunk Enterprise 中执行配置。

开始之前

Ransomware Resilience 支持使用 Splunk Cloud 和 Splunk Enterprise 进行威胁检测。在 Ransomware Resilience 中启用 Splunk 连接之前,您需要:

  • 在 Splunk Cloud 或 Enterprise 中启用 HTTP Event Collector,以通过 HTTP 或 HTTPS 从 Console 接收事件数据。

  • 在 Splunk Cloud 或 Enterprise 中创建事件收集器令牌。

  • 对于 Splunk Enterprise,如果您选择 Deliver via NetApp Console,请允许入站公共互联网流量,以便 NetApp Ransomware Resilience 可以将事件推送到 HTTP Event Collector。如果您选择 Deliver via Console agent,则 Console agent 必须能够访问 HTTP Event Collector。

在 Splunk 中启用 HTTP Event Collector
  1. 在 Splunk Cloud 或 Enterprise 中,选择 设置 > 数据输入。

  2. 选择 HTTP 事件收集器 > 全局设置。

  3. 在所有令牌切换上,选择*已启用*。

  4. 要让事件收集器通过 HTTPS 而不是 HTTP 进行监听和通信,请选择“启用 SSL”。

  5. 在 HTTP Port Number 中为 HTTP Event Collector 输入端口。保存端口号以用于身份验证过程。

在 Splunk 中创建 Event Collector 令牌
  1. 在 Splunk Cloud 或 Enterprise 中,选择 设置 > 添加数据。

  2. 选择*监控* > HTTP 事件收集器。

  3. 为令牌输入*名称*,然后选择*下一步*。

  4. 选择将推送事件的*默认索引*,然后选择*审核*。

  5. 确认终结点的所有设置都是正确的。选择后退按钮进行更改,否则选择*提交*。

  6. 复制令牌并将其粘贴到另一个文档中,以准备进行身份验证步骤。

使用 Ransomware Resilience 验证 Splunk

  1. 在 Ransomware Resilience 中,选择侧边栏中的 Settings。

  2. 在“设置”页面中,选择 SIEM 连接图块中的“连接”。

    SIEM 连接选项的屏幕截图

  3. 选择 Splunk 作为 SIEM 提供程序。

  4. 查看 Event collector 和 Token 部分,以确认您拥有正确的信息。

  5. 展开 Authentication 部分。

    1. 为 HTTP Event Collector 选择*协议*。建议使用 HTTPS,但如果 HTTP Event Collector 未启用 SSL,请选择 HTTP。

    2. 输入运行 HTTP Event Collector 的 Splunk 实例的*主机*和*端口*。该端口应与您在 HTTP Event Collector 进程中输入的内容相匹配。

    3. 输入您在 Splunk 中创建的事件收集器令牌。

  6. 选择"事件传递路线"。要将 SIEM 事件传送到您的 SIEM 端点,请选择 Deliver via NetApp Console。要通过网络上已有的 Console 代理路由事件,请选择 Deliver via Console agent。

    如果您选择了*通过控制台代理交付*,请从下拉菜单中选择要使用的控制台代理。

  7. 选择 Connect 以开始发送 SIEM 数据。

后续步骤