Endpoint
Wdrożenie udostępnia odbiornik zgodny z HTTP Event Collector. W produkcie wysyłającym ustaw adres HEC na odbiornik HEC wdrożenia, a jako token HEC użyj klucza przyjmowania danych. Akceptowane są ścieżki /services/collector i /services/collector/event.
Pola
Zdarzenia HEC zawierają pola event, time, host, source, sourcetype i index. XenXDR mapuje time na @timestamp, host na host.name, sourcetype na event.module, gdy istnieje mapowanie, a resztę przechowuje w fields. Znane typy źródeł, na przykład popularne typy firewalli i serwerów WWW, są normalizowane dokładniej.
Przypisanie do organizacji
Jeśli jako token HEC użyjesz klucza przyjmowania danych organizacji, zdarzenia trafią do tej organizacji. Wspólny klucz całego wdrożenia kieruje zdarzenia do domyślnej organizacji.
Potwierdzenia
Odbiornik zwraca potwierdzenia zgodne z HEC, więc źródła z włączonym potwierdzaniem indeksowania działają bez zmian.