Saltar a contenido

Ingesta de eventos de auditoría en Splunk

Este artículo explica cómo crear un canal de ingesta de registros de Splunk para los registros de auditoría de Afi.

Para crear un recopilador Splunk HEC (HTTP Event Collector) para la ingesta de registros, haga lo siguiente:

Paso 1: vaya a Settings → Data Inputs → HTTP Event Collector en el panel de administración de Splunk y active HEC estableciendo All tokens en Enabled dentro de Global Settings. Asimismo, elija _json como tipo de origen predeterminado, ya que Afi envía los eventos de auditoría como JSON.

Paso 2: cree y copie un nuevo token de HEC haciendo clic en la opción New Token.

Paso 3: cree un canal de Splunk en la pestaña Configuration → SIEM del portal de Afi con los siguientes parámetros:

El punto de conexión de Splunk HEC debe utilizar un certificado HTTPS emitido por una entidad de certificación (CA) reconocida. Si utiliza un certificado autofirmado, solicite que se sustituya por uno que cumpla este requisito para la integración con Afi.