申请 SIEM 集成
了解如何为 IBM Bob Enterprise 组织申请 SIEM 集成,以及在提交工单时需要提供哪些信息。
如果你需要将审计数据接入现有的安全监控工作流,IBM Bob Enterprise 组织可以使用 SIEM 集成。
注意:
你无法直接在管理页面上配置 SIEM 集成。
此集成不支持自助服务。如需为组织申请 SIEM 集成,请向 IBM Support 提交工单。
已记录事件
转发到 SIEM 的事件与活动日志中提供的审计事件相同。有关所记录内容的完整列表,请参阅记录的内容。
网络要求
Bob 将你的审计事件路由至你提供的 Splunk HEC 端点。如果你的 Splunk 实例位于防火墙之后,你需要确保 Bob 的服务器能够访问该端点。请与你的网络团队合作,公开 HEC 端点或将 Bob 的出站流量加入允许列表。
有关 Bob 使用的域和端口,请参阅为 Bob 配置防火墙规则。
申请中需要包含的信息
为帮助 Bob 团队准备集成,请在工单中提供以下详细信息:
- 你的订阅 ID,或需要纳入的订阅 ID 列表
- 你的 Splunk HEC 端点
- 你的 Splunk HEC token
- 你的 Splunk 索引名称
- 你的 CA 证书(如果 Splunk 实例使用自签名证书)
注意:
Splunk 是目前经过测试的示例。Bob 也可以将日志路由到其他使用 Vector 集成的 SIEM 后端,但你需要通过支持工单与 Bob 团队协调完成此配置。
后续流程
提交申请后,Bob 团队将审核你提供的详细信息,并与你协调完成配置。
大多数情况下,接入过程需要几天时间。具体时间线可能因你的环境以及工单中提供的信息而有所不同。
这个主题怎么样?