檢視次數:

直接在 Splunk 資訊中心查看您所有的 XDR 資料防護。

注意
注意
  • 以下指示基於 Splunk Server Enterprise 9.0.0、9.1.0 和 9.2.0 版本。如果您使用的是不同版本的 Splunk,Splunk 設定可能會有所不同。請參閱 Splunk 文件以獲取與您版本相關的具體信息。
  • 如果您正在安裝 Splunk 應用程式作為升級,該應用程式會自動套用舊版本中的任何有效設定,並停用 Splunk Data inputs 設定。

步驟

  1. Trend Vision One 控制台上,獲取 Endpoint URLAuthentication token
    1. 前往Workflow and AutomationThird-Party Integration
    2. 選擇Splunk XDR
    3. 使用複製圖示 (copyicon=GUID-BD854E6D-5EB9-4181-BE68-D5F743237995=1=zh-tw=Low.jpg) 來獲取以下資訊:
      • Endpoint URL
      • Authentication token
    4. (可選)如果驗證令牌已過期或不存在,請點選Generate,並在API Key Settings視窗中輸入所需資訊以新增新的令牌。
  2. Splunkbase搜尋並安裝Trend Vision One for Splunk (XDR)應用程式。
  3. 一旦應用程式安裝完成,請前往 Spunk 控制台上的應用程式Trend Vision One for Splunk (XDR)
    SplunkConsoleAppsTrendMicroVisionOneEntry=GUID-C781FCFF-0A9B-42BA-AAFE-5FA84786EDA7=1=zh-tw=Low.png
  4. 設定帳號設定。
    1. 前往ConfigurationAccounts
    2. 使用每個帳戶旁邊的編輯圖示 (SplunkConsoleEdit=1515285c-3d50-4b30-9e72-7a6be45e399d.png) 來修改其設定。
    3. 將從Trend Vision One控制台獲得的Endpoint URLAuthentication token貼上。如果您有多個驗證令牌,請用分號分隔它們。
    4. 請點選「更新」
    5. (可選)前往ConfigurationProxy,並根據需要輸入以下信息:
      • HTTPS Proxy Address
      • Retry Interval
    6. 按一下「儲存」。
  5. (可選)新增帳戶。
    1. 請點選「新增」。
    2. 輸入Account name並從Trend Vision One控制台貼上Endpoint URLAuthentication token
    3. 請點選「新增」。
  6. 配置 Splunk 使用的資料防護輸入。
    1. 前往選單列中的Inputs
    2. 狀態下,使用切換開關來啟用或關閉每個資料輸入。
    3. 使用編輯圖示 (SplunkConsoleEdit=1515285c-3d50-4b30-9e72-7a6be45e399d.png) 來配置資料輸入的設定。
    4. 請輸入以下資料防護信息:
      • Name
      • Interval
      • Index
      • Global account
    5. 請點選「更新」
  7. (可選)新增資料防護輸入。
    1. 點選Create New Input
    2. 從以下選擇資料輸入:
      • Trend Vision One Workbench警報
      • Trend Vision One 觀察到的攻擊技術
      • Trend Vision One 審計日誌
      • Trend Vision One 偵測
    3. 輸入NameIntervalIndex,並選擇Global account作為資料防護輸入。
      注意
      注意
      觀察到的攻擊技術資料輸入類型還需要您選擇一個Risk level,並同步所有風險等級等於或高於指定等級的事件。選擇undefinedinfolow可能會導致大量資料傳輸。
    4. 請點選「新增」。
    成功安裝 Splunk 應用程式後,Splunk 會開始從 Trend Vision One 收集 XDR 資料防護。Splunk 只能收集連接到 Trend Vision One 後產生的 XDR 資料防護。您可能需要等待一段時間,新的 XDR 資料防護才會開始出現。
    注意
    注意
    Splunk 主控台中的 「偵測」 畫面僅提供來自 XDR 資料的有限偵測資料欄位。若要存取更詳細的偵測資訊,請前往 「搜尋」 畫面,並使用支援的 Splunk 語法(例如 source="trendmicro_v1_detection"|table _time,_raw)執行查詢。這樣您就可以查看來自 Trend Vision One 的完整偵測資料。