SIEM HTTP event forwarder
Der SIEM HTTP Event Forwarder ist eine Komponente, die Nachrichten im JSON-Format serialisiert und an den SIEM-HTTP-Endpunkt sendet. Diese Funktion ist nützlich für die Konfiguration eines SIEM-Systems (Security Information and Event Management), das Daten aus verschiedenen Quellen empfangen und analysieren kann.
Konfiguration
Um den SIEM HTTP Event Forwarder zu konfigurieren, müssen Sie die folgenden Optionen festlegen:
-
Enable forwarder: Aktiviert oder deaktiviert den HTTP Event Forwarder-Dienst
-
SIEM vendor: Wählen Sie den Anbieter aus, um das Feld Event format automatisch auszufüllen.
-
HTTP Endpoint URL: die vollständige URL des HTTP-Endpunkts, der die serialisierten JSON-Nachrichten empfängt. Zum Beispiel:
https://example.siem.corp/messages.
-
HTTP Header (optional): der HTTP-Header, der der Nachricht beim Senden an den Endpunkt hinzugefügt wird. Zum Beispiel:
Authentication token: .
-
Event Format: das JSON-Format der Daten, die serialisiert und an den Endpunkt gesendet werden. Es muss das Schlüsselwort
%message% enthalten.
Event Format
Die Nachricht wird im JSON-Format serialisiert und muss im Event-Format angegeben werden. Die unterstützten Schlüsselwörter sind:
-
%message%: die Nachricht im JSON-Format. (erforderlich, muss im Event-Format angegeben werden)
-
%hostname%: der Hostname der Appliance, die die Nachricht empfängt (optional)
-
%timestamp%: das Datum, an dem die Nachricht empfangen wurde, im UNIX-Timestamp-Format (optional)
-
%datetime%: das Datum, an dem die Nachricht empfangen wurde, im RFC3339-Format (optional)