Skip to main content
NetApp Ransomware Resilience
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 NetApp Ransomware Resilience 中設定 Splunk SIEM

貢獻者 netapp-ahibbard

NetApp Ransomware Resilience 為 Splunk Cloud 和 Splunk Enterprise 提供安全性資訊和事件管理(SIEM)的原生支援。透過將 Ransomware Resilience 連接到 Splunk SIEM,您可以自動傳送事件資料以進行威脅分析和偵測,從而精簡勒索軟體保護和事件管理。

設定 Splunk Cloud 和 Splunk Enterprise 以進行威脅偵測

在 Ransomware Resilience 中驗證 SIEM 系統之前,您必須先在 Splunk Cloud 或 Splunk Enterprise 中執行組態。

開始之前

勒索軟體復原功能支援使用 Splunk Cloud 和 Splunk Enterprise 進行威脅偵測。在勒索軟體復原功能中啟用 Splunk 連線之前,您需要:

  • 在 Splunk Cloud 或 Enterprise 中啟用 HTTP Event Collector,以便透過 HTTP 或 HTTPS 從 Console 接收事件資料。

  • 在 Splunk Cloud 或 Enterprise 中建立 Event Collector 權杖。

  • 對於 Splunk Enterprise,如果您選擇 透過 NetApp Console 交付,請允許傳入的公用網際網路流量,以便 Ransomware Resilience 可以將事件推送至 HTTP 事件收集器。如果您選擇 透過 Console 代理程式交付,則 Console 代理程式必須能夠連線至 HTTP 事件收集器。

在 Splunk 中啟用 HTTP Event Collector
  1. 在 Splunk Cloud 或 Enterprise 中,選擇 設定 > 資料輸入。

  2. 選擇 HTTP 事件收集器 > 全域設定。

  3. 在所有令牌切換上,選擇*已啟用*。

  4. 若要讓事件收集器透過 HTTPS 而不是 HTTP 進行監聽和通信,請選擇「啟用 SSL」。

  5. 在 HTTP Port Number 中輸入 HTTP Event Collector 的連接埠。儲存連接埠號碼以用於驗證程序。

在 Splunk 中建立 Event Collector 權杖
  1. 在 Splunk Cloud 或 Enterprise 中,選取 設定 > 新增資料。

  2. 選擇*監控* > HTTP 事件收集器。

  3. 輸入權杖的*名稱*,然後選取*下一步*。

  4. 選擇將推播事件的*預設索引*,然後選擇*審核*。

  5. 確認端點的所有設定均正確。選擇返回按鈕以進行變更,否則請選擇 提交。

  6. 複製令牌並將其貼上到另一個文件中,以準備進行身份驗證步驟。

使用 NetApp Ransomware Resilience 驗證 Splunk

  1. 在 Ransomware Resilience 中,選取側邊欄中的 Settings 。

  2. 在「設定」頁面中,選擇 SIEM 連線圖塊中的「連線」。

    SIEM 連線選項的螢幕截圖

  3. 選擇 Splunk 作為 SIEM 供應商。

  4. 檢閱 Event collector 和 Token 區段,確認您擁有正確的資訊。

  5. 展開 Authentication 部分。

    1. 為 HTTP 事件收集器選擇*協定*。建議使用 HTTPS,但如果 HTTP 事件收集器未啟用 SSL,請選擇*HTTP*。

    2. 請輸入執行 HTTP 事件收集器的 Splunk 執行個體的 主機 和 連接埠。連接埠應與您在 HTTP 事件收集器程序中輸入的內容相符。

    3. 輸入您在 Splunk 中建立的事件收集器權杖。

  6. 選擇 "事件交付路線"。若要將 SIEM 事件交付到您的 SIEM 端點,請選擇 透過 NetApp Console 交付。若要透過網路中已有的 Console 代理程式路由事件,請選擇 透過 Console 代理程式交付。

    如果您選擇「透過 Console 代理程式交付」,請從下拉式功能表中選擇要使用的 Console 代理程式。

  7. 選擇 Connect 開始傳送 SIEM 資料。

後續步驟