Перейти к содержанию

Splunk

Вы можете настроить оповещения Splunk для следующих событий:

  • Обнаружен хит, за исключением:

  • Системные события: добавленные пользователи, удаленные и отключенные интеграции

  • Обнаружена уязвимость

  • Изменения сетевого периметра: обновления в списке доменов, IP‑адресов, сервисов

Настройка интеграции

В интерфейсе Splunk:

  1. Перейдите на страницу SettingsAdd Data и выберите Monitor.

  2. Выберите тип HTTP Event Collector, введите название интеграции и нажмите Next.

  3. Пропустите выбор типа данных на странице Input Settings и перейдите к Review Settings.

  4. Проверьте и подтвердите настройки.

  5. Скопируйте полученный токен.

В Личном кабинете Вебмониторэкс:

  1. Откройте НастройкиИнтеграции.

  2. Нажмите на блок Splunk или нажмите кнопку Добавить интеграцию и выберите Splunk.

  3. Введите имя интеграции.

  4. Вставьте скопированный токен в поле HEC Token.

  5. Вставьте HEC URI и номер порта вашего инстанса Splunk в поле HEC URI:PORT. Например: https://hec.splunk.com:8088.

  6. Выберите типы событий, о которых необходимо отправлять уведомления. Если события не выбраны, уведомления не отправляются.

  7. Протестируйте интеграцию и убедитесь в корректности настроек.

  8. Нажмите Добавить интеграцию.

    Добавление интеграции со Splunk

IP-адреса Вычислительного кластера Вебмониторэкс

Для предоставления Вычислительному кластеру Вебмониторэкс доступа к вашей системе, вам может понадобиться список публичных IP-адресов Вычислительного кластера. Чтобы получить список этих адресов, обратитесь в службу поддержки Вебмониторэкс.

Обратите внимание, что публичные IP-адреса Вычислительного кластера Вебмониторэкс могут изменяться время от времени. Если у вас возникают проблемы с используемыми адресами, обратитесь за актуальным списком в службу поддержки Вебмониторэкс.

Построение дашборда с событиями Вебмониторэкс

События, отправленные Вебмониторэкс в Splunk, можно представить в виде наглядного дашборда. Приложение Вебмониторэкс для Splunk 9.0 и выше содержит готовый дашборд, в котором все события Вебмониторэкс отображаются автоматически.

Дашборд кликабельный, вы можете переходить из него к подробным логам о событиях. Также, данные с дашборда можно экспортировать.

Splunk dashboard

Чтобы установить приложение Вебмониторэкс для Splunk:

  1. В интерфейсе Splunk ➝ Apps найдите приложение Вебмониторэкс API Security.

  2. Нажмите Install и введите учетные данные Splunkbase.

На дашборде будут отображаться как уже зарегистрированные события Вебмониторэкс, так и все следующие.

Вы можете полностью кастомизировать готовый дашборд, например: внешний вид или поисковые запросы, которые извлекают записи Вебмониторэкс из всех записей Splunk.

Тестирование интеграции

Тестирование интеграции позволяет проверить корректность настроек, соединение с Вычислительным кластером Вебмониторэкс и формат уведомлений о событиях. Чтобы протестировать интеграцию, вы можете использовать кнопку Протестировать в окне создания и редактирования интеграции.

Тестирование интеграции выполняется следующим образом:

  • В выбранную систему отправляются тестовые уведомления с префиксом [Тестовое сообщение].

  • Тестовые уведомления отправляются для всех событий, которые доступны для выбранной системы. Если в карточке интеграции доступны 3 типа событий, в выбранную систему придет 3 уведомления.

    Для типа событий Системные события отправляется тестовое уведомление о добавлении нового пользователя.

  • В тестовых уведомлениях не используются реальные данные.

Пример уведомления в Splunk в формате JSON:

{
    summary:"[Тестовое сообщение] [Вебмониторэкс] Обнаружена новая уязвимость",
    description:"Тип события: vuln

                В вашей системе обнаружена новая уязвимость.

                ID: 
                Название: Test
                Домен: example.com
                Путь: 
                Метод: 
                Источник: 
                Параметры: 
                Тип: Info
                Уровень риска: Medium

                Подробнее: https://my.wallarm.ru/object/555


                Клиент: TestCompany
                Вычислительный кластер: RU
                ",
    details:{
        client_name:"TestCompany",
        cloud:"RU",
        notification_type:"vuln",
        vuln_link:"https://my.wallarm.ru/object/555",
        vuln:{
            domain:"example.com",
            id:null,
            method:null,
            parameter:null,
            path:null,
            title:"Test",
            discovered_by:null,
            threat:"Medium",
            type:"Info"
        }
    }
}

Редактирование интеграции

Чтобы обновить настройки интеграции:

  1. Перейдите в Консоль управления Вебмониторэкс → НастройкиИнтеграции.

  2. Откройте интеграцию.

  3. Обновите настройки интеграции и нажмите Сохранить.

Отключение интеграции

Чтобы временно остановить отправку отчетов безопасности и уведомлений, вы можете отключить интеграцию:

  1. Перейдите в Консоль управления Вебмониторэкс → НастройкиИнтеграции.

  2. Откройте активную интеграцию и нажмите Отключить.

Отключение интеграции является системным событием. Если вы получаете уведомления о системных событиях, в настроенные системы поступят сообщения об удаленной интеграции.

Для повторного включения отчетов безопасности и уведомлений откройте отключенную интеграцию и нажмите Включить.

Удаление интеграции

Чтобы навсегда остановить отправку отчетов безопасности и уведомлений, вы можете удалить интеграцию. Удаление интеграции невозможно отменить. Интеграция исчезнет из общего списка навсегда.

  1. Перейдите в Консоль управления Вебмониторэкс → НастройкиИнтеграции.

  2. Откройте интеграцию и нажмите Удалить.

  3. Подтвердите действие.

Удаление интеграции является системным событием. Если вы получаете уведомления о системных событиях, в настроенные системы поступят сообщения об удаленной интеграции.