Guía de integración de Splunk
Guía paso por paso
-
Habilitar el recopilador de eventos HTTP de Splunk (HEC)
- Vaya a: Configuración → Entradas de datos → Recopilador de eventos HTTP
-
Haga clic en “Nuevo token” y configure lo siguiente:
- Nombre: Registros de CertSecure
- Tipo de fuente: _json
- Índice: (crea uno, ver abajo)
-
Después de la creación, comparta los siguientes detalles con el equipo de CertSecure:
- Token HEC: cadena de token utilizada para la autenticación
- URL del punto final de HEC: p. ej., https://splunk.example.com:8088
- Protocolo: Confirme si se utiliza HTTP o HTTPS
Nota: Si se utiliza HTTPS, asegúrese de que el certificado SSL utilizado por Splunk sea confiable para el backend de CertSecure.
-
Crear un índice dedicado
- Vaya a: Configuración → Índices → Nuevo índice
-
Enter:
- Nombre del índice: certsecure_logs
- Haga clic en Guardar.
- Comparta este nombre de índice con el administrador de CertSecure Manager.
-
Garantizar la conectividad de la red
- En el servidor backend de CertSecure, asegúrese del acceso saliente al puerto 8088.
-
Si usa firewalld, ejecute:
sudo firewall-cmd --permanent --add-port=8088/tcp
sudo firewall-cmd –reload
-
Si la lista blanca de IP está habilitada en Splunk:
- Agregue la IP del backend de CertSecure a la lista de permitidos.
Una vez que se cumplan los requisitos previos anteriores, siga los pasos a continuación en la plataforma CertSecure Manager:
-
Configurar la integración de Splunk en CertSecure Manager
- Inicie sesión en CertSecure Manager (portal de administración).
- Vaya a: Utilidades → Integración SIEM → Splunk.
- Haga clic en “Agregar configuración”.
-
Llenar:
- URL del punto final de HEC: https://splunk.example.com:8088
- Token HEC: Pegue el token de Paso 1
- Protocolo: HTTPS o HTTP (como se usa en Splunk)
- Clic en Guardar".
-
Validar conexión
-
CertSecure Manager intentará conectarse automáticamente:
- Comprueba la validez del token
- Confirma el acceso a la red
- Verifica la confianza del certificado SSL (si es HTTPS)
- En caso de éxito, se mostrará un mensaje como “Conexión exitosa”.
-
-
Comienza la ingestión de registros
Una vez validado, CertSecure Manager comenzará la ingesta periódica de registros en Splunk.
- Enviado en formato JSON
- Etiquetado con el tipo de fuente apropiado para el análisis
- Indexado bajo certsecure_logs
Todos los registros serán:
