Sehen Sie alle Ihre XDR-Daten direkt auf dem Splunk-Dashboard.
Hinweis
|
Prozedur
- Erhalten Sie auf der Trend Vision One-Konsole die Endpoint URL und die Authentication token.
- Navigieren Sie zu .
- Wählen Sie Splunk XDR.
- Verwenden Sie die Kopiersymbole (
), um die folgenden Informationen zu erhalten:-
Endpoint URL
-
Authentication token
-
- (Optional) Wenn das Authentifizierungstoken abgelaufen ist oder nicht existiert, klicken Sie auf Erstellen und geben Sie die erforderlichen Informationen im Fenster API Key Settings ein, um ein neues Token hinzuzufügen.
- Suchen Sie nach der Trend Vision One for Splunk (XDR)-App und installieren Sie sie von Splunkbase.
- Sobald die App installiert ist, gehen Sie in der Spunk-Konsole zu .

- Konfigurieren Sie die Kontoeinstellungen.
- Navigieren Sie zu .
- Verwenden Sie das Bearbeitungssymbol (
) neben jedem Konto, um dessen Einstellungen zu ändern. - Fügen Sie das Endpoint URL und Authentication token ein, die Sie von der Trend Vision One-Konsole erhalten haben. Wenn Sie mehrere Authentifizierungstoken haben, trennen Sie diese mit Semikolons.
- Klicken Sie auf Update.
- (Optional) Gehen Sie zu und geben Sie die folgenden Informationen bei Bedarf ein:
-
HTTPS Proxy Address
-
Retry Interval
-
- Klicken Sie auf Save.
- (Optional) Neues Konto hinzufügen.
- Klicken Sie auf Hinzufügen.
- Geben Sie die Account name ein und fügen Sie die Endpoint URL und Authentication token aus der Trend Vision One-Konsole ein.
- Klicken Sie auf Hinzufügen.
- Konfigurieren Sie die von Splunk verwendeten Dateneingaben.
- Gehen Sie in der Menüleiste zu Inputs.
- Unter Status verwenden Sie den Schalter, um jede Dateneingabe zu aktivieren oder zu deaktivieren.
- Verwenden Sie das Bearbeitungssymbol (
), um die Einstellungen für die Dateneingabe zu konfigurieren. - Geben Sie die folgenden Informationen für die Dateneingabe ein:
-
Name
-
Interval
-
Index
-
Global account
-
- Klicken Sie auf Update.
- (Optional) Fügen Sie eine neue Dateneingabe hinzu.
- Klicken Sie auf Create New Input.
- Wählen Sie eine Dateneingabe unter folgenden Einstellungen:
-
Trend Vision One Workbench-Warnungen
-
Trend Vision One Observed Attack Techniques
-
Trend Vision One Prüfprotokolle
-
Trend Vision One Erkennung
-
- Geben Sie die Name, Interval und Index ein und wählen Sie die Global account für die Dateneingabe aus.

Hinweis
Der Eingabetyp für Observed Attack Techniques-Daten erfordert zusätzlich die Auswahl eines Risikostufe und synchronisiert alle Ereignisse mit einer Risikostufe, die gleich oder höher ist als die angegebene Stufe. Die Auswahl von undefined, info oder Niedrig kann zu einem hohen Datenvolumen führen. - Klicken Sie auf Hinzufügen.
Nach erfolgreicher Installation der Splunk-App beginnt Splunk mit der Sammlung von XDR-Daten von Trend Vision One. Splunk kann nur XDR-Daten sammeln, die nach der Verbindung mit Trend Vision One generiert wurden. Es kann einige Zeit dauern, bis neue XDR-Daten angezeigt werden.
Hinweis
Der Bildschirm Erkennung in der Splunk-Konsole bietet nur eine begrenzte Anzahl von Erkennungsdatenfeldern aus XDR-Daten. Um detailliertere Erkennungsinformationen zu erhalten, gehen Sie zum Bildschirm Suche und führen Sie eine Abfrage mit der unterstützten Splunk-Syntax aus, wie z. B.source="trendmicro_v1_detection"|table _time,_raw. Dies ermöglicht es Ihnen, die vollständigen Erkennungsdaten von Trend Vision One einzusehen.
