檢視次數:

直接在 Splunk 資訊中心查看您所有的 XDR 資料防護。

注意
注意
  • 以下指示基於 Splunk Server Enterprise 9.0.0、9.1.0 和 9.2.0 版本。如果您使用的是不同版本的 Splunk,Splunk 設定可能會有所不同。請參閱 Splunk 文件以獲取與您版本相關的具體信息。
  • 如果您正在安裝 Splunk 應用程式作為升級,該應用程式會自動套用舊版本中的任何有效設定,並停用 Splunk Data inputs 設定。

步驟

  1. Trend Vision One 控制台上,獲取 Endpoint URLAuthentication token
    1. 前往工作流程和自動化Third-Party Integration
    2. 選擇Splunk XDR
    3. 使用複製圖示 (copyicon=GUID-BD854E6D-5EB9-4181-BE68-D5F743237995=1=zh-tw=Low.jpg) 來獲取以下資訊:
      • Endpoint URL
      • Authentication token
    4. (可選)如果驗證令牌已過期或不存在,請點選Generate,並在API Key Settings視窗中輸入所需資訊以新增新的令牌。
  2. Splunkbase搜尋並安裝Trend Vision One for Splunk (XDR)應用程式。
  3. 一旦應用程式安裝完成,請前往 Spunk 控制台上的應用程式Trend Vision One for Splunk (XDR)
    SplunkConsoleAppsTrendMicroVisionOneEntry=GUID-C781FCFF-0A9B-42BA-AAFE-5FA84786EDA7=1=zh-tw=Low.png
  4. 設定帳號設定。
    1. 前往ConfigurationAccounts
    2. 使用每個帳戶旁邊的編輯圖示 (SplunkConsoleEdit=1515285c-3d50-4b30-9e72-7a6be45e399d.png) 來修改其設定。
    3. 將從Trend Vision One控制台獲得的Endpoint URLAuthentication token貼上。如果您有多個驗證令牌,請用分號分隔它們。
    4. 請點選「更新」
    5. (可選)前往ConfigurationProxy,並根據需要輸入以下信息:
      • HTTPS Proxy Address
      • Retry Interval
    6. 按一下「儲存」。
  5. (可選)新增帳戶。
    1. 請點選「新增」。
    2. 輸入Account name並從Trend Vision One控制台貼上Endpoint URLAuthentication token
    3. 請點選「新增」。
  6. 配置 Splunk 使用的資料防護輸入。
    1. 前往選單列中的Inputs
    2. 狀態下,使用切換開關來啟用或關閉每個資料輸入。
    3. 使用編輯圖示 (SplunkConsoleEdit=1515285c-3d50-4b30-9e72-7a6be45e399d.png) 來配置資料輸入的設定。
    4. 請輸入以下資料防護信息:
      • Name
      • Interval
      • Index
      • Global account
    5. 請點選「更新」
  7. (可選)新增資料防護輸入。
    1. 點選Create New Input
    2. 從以下選擇資料輸入:
      • Trend Vision One 工作台警報
      • Trend Vision One 觀察到的攻擊技術
      • Trend Vision One 審計日誌
      • Trend Vision One 偵測
    3. 輸入NameIntervalIndex,並選擇Global account作為資料防護輸入。
      注意
      注意
      觀察到的攻擊技術資料輸入類型還需要您選擇一個Risk level,並同步所有風險等級等於或高於指定等級的事件。選擇undefinedinfolow可能會導致大量資料傳輸。
    4. 請點選「新增」。
    成功安裝 Splunk 應用程式後,Splunk 會開始從 Trend Vision One 收集 XDR 資料防護。Splunk 只能收集連接到 Trend Vision One 後產生的 XDR 資料防護。您可能需要等待一段時間,新的 XDR 資料防護才會開始出現。