申請 SIEM 整合
了解如何為你的 IBM Bob Enterprise 組織申請 SIEM 整合,以及開立案例時必須提供哪些資訊。
如果你需要將稽核資料導入現有的安全監控工作流程,可以為你的 IBM Bob Enterprise 組織啟用 SIEM 整合。
注意:
你無法直接在管理頁面上設定 SIEM 整合。
此整合並非自助服務。若要為你的組織申請 SIEM 整合,請向 IBM 支援開立案例。
記錄的事件
轉發至你的 SIEM 的事件與活動日誌中提供的稽核事件相同。有關擷取內容的完整清單,請參閱記錄哪些內容。
網路需求
Bob 會將你的稽核事件路由至你提供的 Splunk HEC 端點。如果你的 Splunk 執行個體位於防火牆後方,你必須確保 Bob 的伺服器能夠連線至該端點。請與你的網路團隊合作,以公開 HEC 端點或將 Bob 的輸出流量加入允許清單。
有關 Bob 使用的網域與連接埠,請參閱為 Bob 設定防火牆規則。
申請時需包含的資訊
為協助 Bob 團隊準備整合,請在案例中包含以下詳細資訊:
- 你的訂閱 ID,或要納入的訂閱 ID 清單
- 你的 Splunk HEC 端點
- 你的 Splunk HEC token
- 你的 Splunk 索引名稱
- 如果你的 Splunk 執行個體使用自簽憑證,請提供你的 CA 憑證
注意:
Splunk 是目前已測試的範例。Bob 也可以透過 Vector 整合將你的日誌路由至其他 SIEM 後端,但你必須透過支援案例與 Bob 團隊協調此設定。
預期流程
提交申請後,Bob 團隊將審閱你的詳細資訊,並與你協調設定事宜。
在大多數情況下,上線過程需要幾天時間。確切的時程可能因你的環境及案例中提供的資訊而有所不同。
這個主題如何?