SIEM 통합 요청
IBM Bob Enterprise 조직을 위한 SIEM 통합 요청 방법과 케이스 개설 시 공유해야 할 정보에 대해 알아봅니다.
SIEM 통합은 기존 보안 모니터링 워크플로우로 감사 데이터를 라우팅해야 하는 경우 IBM Bob Enterprise 조직에서 사용할 수 있습니다.
관리 페이지에서 직접 SIEM 통합을 구성할 수 없습니다.
이 통합은 셀프서비스가 아닙니다. 조직의 SIEM 통합을 요청하려면 IBM Support에 케이스를 개설하세요.
기록된 이벤트
SIEM으로 전달되는 이벤트는 활동 로그에서 확인할 수 있는 감사 이벤트와 동일합니다. 캡처되는 항목의 전체 목록은 기록 대상을 참조하세요.
네트워크 요구사항
Bob은 사용자가 제공한 Splunk HEC 엔드포인트로 감사 이벤트를 라우팅합니다. Splunk 인스턴스가 방화벽 뒤에 있는 경우 Bob 서버가 해당 엔드포인트에 접근할 수 있도록 해야 합니다. 네트워크 팀과 협력하여 HEC 엔드포인트를 외부에 노출하거나 Bob의 아웃바운드 트래픽을 허용 목록에 추가하세요.
Bob이 사용하는 도메인과 포트는 Bob의 방화벽 규칙 구성을 참조하세요.
요청에 포함할 정보
Bob 팀이 통합을 준비할 수 있도록 케이스에 다음 세부 정보를 포함하세요:
- 포함할 구독 ID 또는 구독 ID 목록
- Splunk HEC 엔드포인트
- Splunk HEC 토큰
- Splunk 인덱스 이름
- Splunk 인스턴스가 자체 서명 인증서를 사용하는 경우 CA 인증서
Splunk는 현재 검증된 예시입니다. Bob은 Vector 통합을 사용하는 다른 SIEM 백엔드로도 로그를 라우팅할 수 있지만, 이 설정은 지원 케이스를 통해 Bob 팀과 협의해야 합니다.
예상 진행 과정
요청을 제출하면 Bob 팀이 세부 정보를 검토하고 설정을 조율합니다.
대부분의 경우 온보딩에는 며칠이 소요됩니다. 정확한 일정은 환경과 케이스에 제공한 정보에 따라 다를 수 있습니다.