Aller au contenu principal

Gestion des journaux et configuration de Splunk

S'applique à :
SplunkDatadogJournaux d'auditIntégration SIEM

Intégrations prises en charge​

Splunk

Journalisation et analyse d'entreprise

Datadog

Surveillance et sécurité cloud

Configuration de l'intégration Splunk​

1

Ouvrir les paramètres de gestion des journaux

Connectez-vous à DuoKey Cockpit et accédez à l'onglet Administration → Log Management Settings

2

Créer un nouveau Syslog

Cliquez sur Create new Syslog

3

Sélectionner l'intégration Splunk

Dans la carte Splunk integration, cliquez sur Install Now

4

Configurer la connexion

ChampDescription
NameNom du fournisseur de gestion des journaux
IP AddressAdresse IP de l'API Splunk
Splunk PortNuméro de port pour la connexion Splunk
Splunk IndexIndex cible pour les journaux DKE
Splunk HEC TokenJeton d'authentification HTTP Event Collector
5

Tester et enregistrer

  1. Cliquez sur Test Connection
  2. Cliquez sur Save
Remarque

Plus d'informations dans le guide officiel Splunk - HTTP Event Collector.

Activer la journalisation Splunk​

1

Ouvrir les paramètres

Dans l'onglet Administration, cliquez sur Settings

2

Accéder aux paramètres d'audit

Sélectionnez l'onglet Audit Record Retention

3

Activer la journalisation

Activez is AuditLog Database Enabled

4

Enregistrer la configuration

Cliquez sur Save all

Ce qui est journalisé​

Opérations cryptographiques

  • Requêtes de chiffrement/déchiffrement
  • Événements d'utilisation des clés
  • Génération de clés de contenu

Activité des utilisateurs

  • Tentatives de connexion
  • Modifications de configuration
  • Modifications de politiques

Événements système

  • Changements de statut des services
  • Événements du cycle de vie des clés
  • Évaluations des politiques d'accès