SIEM HTTP event forwarder
El SIEM HTTP Event Forwarder es un componente que serializa los mensajes en formato JSON y los envía al endpoint HTTP del SIEM. Esta funcionalidad es útil para configurar un sistema SIEM (Security Information and Event Management) que pueda recibir y analizar datos de diversas fuentes.
Configuración
Para configurar el SIEM HTTP Event Forwarder, debe establecer las siguientes opciones:
-
Enable forwarder: activa o desactiva el servicio de reenvío de eventos por HTTP
-
SIEM vendor: seleccione el proveedor para completar automáticamente el campo Event format.
-
HTTP Endpoint URL: la URL completa del endpoint HTTP que recibirá los mensajes JSON serializados. Por ejemplo:
https://example.siem.corp/messages.
-
HTTP Header (optional): el encabezado HTTP que se añadirá al mensaje cuando se envíe al endpoint. Por ejemplo:
Authentication token: .
-
Event Format: el formato de los datos en JSON que se serializarán y enviarán al endpoint. Debe contener la palabra clave
%message%.
Event Format
El mensaje se serializa en formato JSON y debe especificarse en el formato de evento. Las palabras clave admitidas son:
-
%message%: el mensaje, en formato JSON. (obligatorio, debe especificarse en el formato de evento)
-
%hostname%: el hostname del appliance que recibe el mensaje (opcional)
-
%timestamp%: la fecha en que se recibió el mensaje, en formato UNIX timestamp (opcional)
-
%datetime%: la fecha en que se recibió el mensaje, en formato RFC3339 (opcional)