在 NetApp Ransomware Resilience 中設定 Splunk SIEM
NetApp Ransomware Resilience 為 Splunk Cloud 和 Splunk Enterprise 提供安全性資訊和事件管理(SIEM)的原生支援。透過將 Ransomware Resilience 連接到 Splunk SIEM,您可以自動傳送事件資料以進行威脅分析和偵測,從而精簡勒索軟體保護和事件管理。
設定 Splunk Cloud 和 Splunk Enterprise 以進行威脅偵測
在 Ransomware Resilience 中驗證 SIEM 系統之前,您必須先在 Splunk Cloud 或 Splunk Enterprise 中執行組態。
勒索軟體復原功能支援使用 Splunk Cloud 和 Splunk Enterprise 進行威脅偵測。在勒索軟體復原功能中啟用 Splunk 連線之前,您需要:
-
在 Splunk Cloud 或 Enterprise 中啟用 HTTP Event Collector,以便透過 HTTP 或 HTTPS 從 Console 接收事件資料。
-
在 Splunk Cloud 或 Enterprise 中建立 Event Collector 權杖。
-
對於 Splunk Enterprise,如果您選擇 透過 NetApp Console 交付,請允許傳入的公用網際網路流量,以便 Ransomware Resilience 可以將事件推送至 HTTP 事件收集器。如果您選擇 透過 Console 代理程式交付,則 Console 代理程式必須能夠連線至 HTTP 事件收集器。
-
在 Splunk Cloud 或 Enterprise 中,選擇 設定 > 資料輸入。
-
選擇 HTTP 事件收集器 > 全域設定。
-
在所有令牌切換上,選擇*已啟用*。
-
若要讓事件收集器透過 HTTPS 而不是 HTTP 進行監聽和通信,請選擇「啟用 SSL」。
-
在 HTTP Port Number 中輸入 HTTP Event Collector 的連接埠。儲存連接埠號碼以用於驗證程序。
-
在 Splunk Cloud 或 Enterprise 中,選取 設定 > 新增資料。
-
選擇*監控* > HTTP 事件收集器。
-
輸入權杖的*名稱*,然後選取*下一步*。
-
選擇將推播事件的*預設索引*,然後選擇*審核*。
-
確認端點的所有設定均正確。選擇返回按鈕以進行變更,否則請選擇 提交。
-
複製令牌並將其貼上到另一個文件中,以準備進行身份驗證步驟。
使用 NetApp Ransomware Resilience 驗證 Splunk
-
在 Ransomware Resilience 中,選取側邊欄中的 Settings 。
-
在「設定」頁面中,選擇 SIEM 連線圖塊中的「連線」。

-
選擇 Splunk 作為 SIEM 供應商。
-
檢閱 Event collector 和 Token 區段,確認您擁有正確的資訊。
-
展開 Authentication 部分。
-
為 HTTP 事件收集器選擇*協定*。建議使用 HTTPS,但如果 HTTP 事件收集器未啟用 SSL,請選擇*HTTP*。
-
請輸入執行 HTTP 事件收集器的 Splunk 執行個體的 主機 和 連接埠。連接埠應與您在 HTTP 事件收集器程序中輸入的內容相符。
-
輸入您在 Splunk 中建立的事件收集器權杖。
-
-
選擇 "事件交付路線"。若要將 SIEM 事件交付到您的 SIEM 端點,請選擇 透過 NetApp Console 交付。若要透過網路中已有的 Console 代理程式路由事件,請選擇 透過 Console 代理程式交付。
如果您選擇「透過 Console 代理程式交付」,請從下拉式功能表中選擇要使用的 Console 代理程式。
-
選擇 Connect 開始傳送 SIEM 資料。