Настройка Splunk

05 марта 2024

ID 220780

Для лучшего парсинга событий Kaspersky Scan Engine в формате CEF установите компонент CEF Extraction на свой экземпляр Splunk.

Чтобы настроить Splunk:

  1. Откройте веб-интерфейс Splunk.
  2. Перейдите в Settings > Data inputs.

    Меню "Settings" Splunk.

    Выберите Settings > Data inputs.

  3. В разделе Local inputs найдите в списке элемент TCP и нажмите Add new.
  4. Заполните открывшуюся форму:
    • Port. Укажите порт, на который Kaspersky Scan Engine должен отправлять журналы. Например, 9998.
    • Source name override. Укажите scanengine.

    Port = 9998, Source name override = scanengine.

    Добавление нового входа TCP

    Нажмите Next.

  5. В следующем окне в разделе Select Source Type укажите тип источника:

    Выбрано "cefevents".

    Выбор cefevents

    • Укажите syslog, если вы не установили компонент CEF Extraction для Splunk.

    Вы можете указать поля App Context и Index в соответствии с вашими потребностями. Например, вы можете указать индекс событий, отправляемых Kaspersky Scan Engine.

  6. Нажмите Review, чтобы проверить параметры, а затем Submit.

После настройки Kaspersky Scan Engine вы можете проверить правильность конфигурации Splunk.

Чтобы проверить, правильно ли настроен Splunk:

  1. В веб-интерфейсе Splunk откройте Search & Reporting.
  2. Задайте параметры поиска следующим образом:
    • Если вы ранее указали cefevents в Source Type, введите следующую строку поиска:

      source="scanengine" sourcetype="cefevents"

    • Если вы ранее указали syslog в Source Type, введите следующую строку поиска:

      source="scanengine" sourcetype="syslog"

    • Time filter: укажите All time (real-time)
  3. Запустите поиск.

Если Splunk настроен правильно, он будет отображать события, отправленные решением Kaspersky Scan Engine, в режиме реального времени.

Форма поиска событий Kaspersky Scan Engine и результаты поиска.

События, отправленные решением Kaspersky Scan Engine

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!