コネクタを構成して、Trend Vision One XDRデータをSplunk Cloudと共有できるようにします。
Splunk HECコネクタは、HTTPイベントコレクタを使用してXDRデータをSplunk Cloudに送信します。コネクタは、複数のSplunk Cloudインスタンスへの接続をサポートします。
手順
- Trend Vision Oneで、 に移動します。
- [Splunk HECコネクタ (SaaS/クラウド)]をクリックします。
- [+ Connect Splunk HEC Server] をクリックします。[Splunk HECサーバ接続] ウィンドウが表示されます。
- [Splunk HECサーバ接続] パネルで接続設定を行います。設定説明ファイアウォールの除外Trend Vision OneがSplunk HECサーバと通信できるようにするには、[Splunk HECサーバ接続]パネルに表示されるFQDN/IPアドレスをファイアウォールの例外に追加してください。サーバアドレスSplunk HECサーバのIPアドレスまたはFQDNを指定してください。形式転送されるデータの形式を指定してください。
注意
Splunk HEC コネクタ (SaaS/クラウド) は JSON 形式のみをサポートします。プロトコルリストから接続プロトコルを選択してください。ポート接続するポートを選択してください。初期設定のポート設定:-
HTTP: 8088
-
HTTPS: 8088
HEC トークンSplunk HTTP Event Collector トークンを指定してください。CA証明書を使用CA証明書を使用してSplunk HECサーバに接続するには、[CA証明書を使用]を選択できます。サーバでクライアント認証を要求クライアント認証証明書を要求するには、[サーバでクライアント認証を要求]を選択できます。 -
- 次の中から選択して、Splunk Cloudに送信するデータの範囲を設定します:
-
Workbenchアラート
-
Observed Attack Techniques (イベントの重大度を指定する必要があります)
-
すべての標準検出
注意
Observed Attack Techniquesは標準検出のサブセットです。重複したデータ転送を避けるために、一度に1つのデータタイプのみを選択できます。 -
Container Security - カスタムルール検出
-
アクティビティデータ (スコープの指定が必要)
-
コンテナの脆弱性
注意
コンテナの脆弱性データのサイズが大きくなる可能性があるため、トレンドマイクロはSplunkのTRUNCATE設定をデフォルトの10,000から100,000に変更することを推奨します。TRUNCATE設定の詳細については、Splunk公式ドキュメントを確認してください。
注意
カスタムルールの検出とアクティビティデータの送信にはTrend Vision OneCreditsが必要です。[Credits & Billing]アプリでデータ許容量を設定し、Creditsの割り当てを管理してください。次の表は、Trend Vision One XDRデータでSplunkによってイベント時間としてキャプチャされたフィールド名を一覧にしています。データタイプフィールド名Workbenchアラート更新時間Observed Attack Techniques検出時間すべての標準検出eventTimeContainer Security - カスタムルール検出eventTime活動データeventTimeコンテナの脆弱性スキャン時間例えば、Splunkで以下を設定できます:TIME_PREFIX = ("eventTime":\s*)|("scantime":\s*)|("updatedTime":\s*)|("detectionTime":\s*)Splunkに関するさらなる質問については、Splunkサポートにお問い合わせください。 -
- 指定されたデータが収集されるアセットを選択してください。
-
すべてのアセット: すべてのアセットからのデータが転送されます
-
選択されたタグのアセット: 指定されたタグを持つアセットのデータのみが転送されます
注意
現在、選択したタグが付けられたエンドポイントおよびコンテナクラスタからのデータのみがSplunk Cloudに転送されます。最大20のタグを選択できます。
-
- [テスト接続] をクリックして、設定が有効かどうかを確認します。
- [接続] をクリックします。Splunk HEC サーバは[Splunk HECコネクタ (SaaS/クラウド)]画面に表示されます。
- 前の手順を繰り返して、独自のデータソース構成を持つ複数のSplunk HECサーバーを追加できます。
または
アイコンを使用して、[Splunk HECコネクタ (SaaS/クラウド)] 画面からサーバを変更または削除できます。