Redirecteur d'événements HTTP SIEM (SIEM HTTP event forwarder)
Le redirecteur d'événements HTTP SIEM est un composant qui sérialise les messages au format JSON et les envoie au point de terminaison HTTP du SIEM. Cette fonctionnalité est utile pour configurer un système SIEM (Security Information and Event Management) capable de recevoir et d'analyser des données provenant de diverses sources.
Configuration
Pour configurer le SIEM HTTP Event Forwarder, vous devez définir les options suivantes :
-
Enable forwarder: active ou désactive le service de redirecteur d'événements HTTP.
-
SIEM vendor: sélectionnez le fournisseur pour compléter automatiquement le champ Event format.
-
HTTP Endpoint URL: l'URL complète du point de terminaison HTTP qui recevra les messages JSON sérialisés. Par exemple :
https://example.siem.corp/messages.
-
HTTP Header (optional): l'en-tête HTTP qui sera ajouté au message lors de son envoi au point de terminaison. Par exemple :
Authentication token: .
-
Event Format: le format des données en JSON qui seront sérialisées et envoyées au point de terminaison. Il doit contenir le mot-clé
%message%.
Event Format
Le message est sérialisé au format JSON et doit être précisé dans l'Event Format. Les mots-clés pris en charge sont :
-
%message%: le message, au format JSON. (obligatoire, doit être spécifié dans l'event format)
-
%hostname%: le nom d'hôte de l'appliance qui reçoit le message (optionnel)
-
%timestamp%: la date à laquelle le message a été reçu, au format horodatage UNIX (optionnel)
-
%datetime%: la date à laquelle le message a été reçu, au format RFC3339 (optionnel)