SIEMインテグレーションのリクエスト
IBM Bob Enterprise組織向けのSIEMインテグレーションをリクエストする方法と、ケースを開く際に共有が必要な情報について説明します。
SIEMインテグレーションは、監査データを既存のセキュリティ監視ワークフローにルーティングする必要がある場合に、IBM Bob Enterprise組織で利用できます。
SIEMインテグレーションは、管理ページから直接設定することはできません。
このインテグレーションはセルフサービスではありません。組織のSIEMインテグレーションをリクエストするには、IBMサポートにケースを開いてください。
記録されるイベント
SIEMに転送されるイベントは、アクティビティログで利用可能な監査イベントと同じです。記録される内容の完全なリストについては、記録される内容を参照してください。
ネットワーク要件
Bobは監査イベントを提供されたSplunk HECエンドポイントにルーティングします。Splunkインスタンスがファイアウォールの背後にある場合は、Bobのサーバーがエンドポイントに到達できることを確認する必要があります。ネットワークチームと連携して、HECエンドポイントを公開するか、Bobのアウトバウンドトラフィックを許可リストに追加してください。
Bobが使用するドメインとポートについては、Bobのファイアウォールルールの設定を参照してください。
リクエストに含める情報
Bobチームがインテグレーションの準備を行えるよう、ケースに以下の詳細を含めてください:
- サブスクリプションID、または対象となるサブスクリプションIDの一覧
- Splunk HECエンドポイント
- Splunk HECトークン
- Splunkインデックス名
- SplunkインスタンスがセルフサインされたCA証明書を使用している場合はそのCA証明書
Splunkは現時点でテスト済みの例です。BobはVector連携を使用する他のSIEMバックエンドにもログをルーティングできますが、その設定はサポートケースを通じてBobチームと調整する必要があります。
今後の流れ
リクエストを送信すると、Bobチームが詳細を確認し、セットアップをお客様と調整します。
ほとんどの場合、オンボーディングには数日かかります。正確なスケジュールは、お客様の環境やケースで提供いただく情報によって異なります。