Guía de integración de Splunk

Guía paso por paso

  1. Habilitar el recopilador de eventos HTTP de Splunk (HEC)
    • Vaya a: Configuración → Entradas de datos → Recopilador de eventos HTTP
    • Haga clic en “Nuevo token” y configure lo siguiente:

      • Nombre: Registros de CertSecure
      • Tipo de fuente: _json
      • Índice: (crea uno, ver abajo)
    • Después de la creación, comparta los siguientes detalles con el equipo de CertSecure:

      • Token HEC: cadena de token utilizada para la autenticación
      • URL del punto final de HEC: p. ej., https://splunk.example.com:8088
      • Protocolo: Confirme si se utiliza HTTP o HTTPS

      Nota: Si se utiliza HTTPS, asegúrese de que el certificado SSL utilizado por Splunk sea confiable para el backend de CertSecure.

  2. Crear un índice dedicado
    • Vaya a: Configuración → Índices → Nuevo índice
    • Enter:
      • Nombre del índice: certsecure_logs
    • Haga clic en Guardar.
    • Comparta este nombre de índice con el administrador de CertSecure Manager.
  3. Garantizar la conectividad de la red
    • En el servidor backend de CertSecure, asegúrese del acceso saliente al puerto 8088.
    • Si usa firewalld, ejecute:

      sudo firewall-cmd --permanent --add-port=8088/tcp
      sudo firewall-cmd –reload
    • Si la lista blanca de IP está habilitada en Splunk:

      • Agregue la IP del backend de CertSecure a la lista de permitidos.

    Una vez que se cumplan los requisitos previos anteriores, siga los pasos a continuación en la plataforma CertSecure Manager:

  4. Configurar la integración de Splunk en CertSecure Manager
    1. Inicie sesión en CertSecure Manager (portal de administración).
    2. Vaya a: Utilidades → Integración SIEM → Splunk.
    3. Haga clic en “Agregar configuración”.
    4. Llenar:

      • URL del punto final de HEC: https://splunk.example.com:8088
      • Token HEC: Pegue el token de Paso 1
      • Protocolo: HTTPS o HTTP (como se usa en Splunk)
    5. Clic en Guardar".
  5. Validar conexión
    1. CertSecure Manager intentará conectarse automáticamente:

      • Comprueba la validez del token
      • Confirma el acceso a la red
      • Verifica la confianza del certificado SSL (si es HTTPS)
    2. En caso de éxito, se mostrará un mensaje como “Conexión exitosa”.
  6. Comienza la ingestión de registros

    Una vez validado, CertSecure Manager comenzará la ingesta periódica de registros en Splunk.

  7. Todos los registros serán:

    • Enviado en formato JSON
    • Etiquetado con el tipo de fuente apropiado para el análisis
    • Indexado bajo certsecure_logs