Splunk HEC

Podłącz produkty obsługujące HEC do XenXDR bez zmian w ich integracji.

Endpoint

Wdrożenie udostępnia odbiornik zgodny z HTTP Event Collector. W produkcie wysyłającym ustaw adres HEC na odbiornik HEC wdrożenia, a jako token HEC użyj klucza przyjmowania danych. Akceptowane są ścieżki /services/collector i /services/collector/event.

Pola

Zdarzenia HEC zawierają pola event, time, host, source, sourcetype i index. XenXDR mapuje time na @timestamp, host na host.name, sourcetype na event.module, gdy istnieje mapowanie, a resztę przechowuje w fields. Znane typy źródeł, na przykład popularne typy firewalli i serwerów WWW, są normalizowane dokładniej.

Przypisanie do organizacji

Jeśli jako token HEC użyjesz klucza przyjmowania danych organizacji, zdarzenia trafią do tej organizacji. Wspólny klucz całego wdrożenia kieruje zdarzenia do domyślnej organizacji.

Potwierdzenia

Odbiornik zwraca potwierdzenia zgodne z HEC, więc źródła z włączonym potwierdzaniem indeksowania działają bez zmian.