Gestion des journaux et configuration de Splunk
Gestion des journaux & configuration de Splunk
Configurer les intégrations de journalisation pour les pistes d'audit DKE
S'applique à :
SplunkDatadogJournaux d'auditIntégration SIEM
Intégrations prises en charge
Splunk
Journalisation et analyse d'entreprise
Datadog
Surveillance et sécurité cloud
Configuration de l'intégration Splunk
1
Ouvrir les paramètres de gestion des journaux
Connectez-vous à DuoKey Cockpit et accédez à l'onglet Administration → Log Management Settings
2
Créer un nouveau Syslog
Cliquez sur Create new Syslog
3
Sélectionner l'intégration Splunk
Dans la carte Splunk integration, cliquez sur Install Now
4
Configurer la connexion
| Champ | Description |
|---|---|
| Name | Nom du fournisseur de gestion des journaux |
| IP Address | Adresse IP de l'API Splunk |
| Splunk Port | Numéro de port pour la connexion Splunk |
| Splunk Index | Index cible pour les journaux DKE |
| Splunk HEC Token | Jeton d'authentification HTTP Event Collector |
5
Tester et enregistrer
- Cliquez sur Test Connection
- Cliquez sur Save
Remarque
Plus d'informations dans le guide officiel Splunk - HTTP Event Collector.
Activer la journalisation Splunk
1
Ouvrir les paramètres
Dans l'onglet Administration, cliquez sur Settings
2
Accéder aux paramètres d'audit
Sélectionnez l'onglet Audit Record Retention
3
Activer la journalisation
Activez is AuditLog Database Enabled
4
Enregistrer la configuration
Cliquez sur Save all
Ce qui est journalisé
Opérations cryptographiques
- Requêtes de chiffrement/déchiffrement
- Événements d'utilisation des clés
- Génération de clés de contenu
Activité des utilisateurs
- Tentatives de connexion
- Modifications de configuration
- Modifications de politiques
Événements système
- Changements de statut des services
- Événements du cycle de vie des clés
- Évaluations des politiques d'accès