SIEM HTTP event forwarder
Il SIEM HTTP Event Forwarder è un componente che serializza i messaggi in formato JSON e li invia all'endpoint HTTP del SIEM. Questa funzionalità è utile per configurare un sistema SIEM (Security Information and Event Management) in grado di ricevere e analizzare dati provenienti da diverse fonti.
Configurazione
Per configurare il SIEM HTTP Event Forwarder, è necessario impostare le seguenti opzioni:
-
Enable forwarder: abilita o disabilita il servizio di HTTP event forwarder
-
SIEM vendor: seleziona il vendor per compilare automaticamente il campo Event format.
-
HTTP Endpoint URL: l'URL completo dell'endpoint HTTP che riceverà i messaggi JSON serializzati. Ad esempio:
https://example.siem.corp/messages.
-
HTTP Header (optional): l'header HTTP che verrà aggiunto al messaggio quando viene inviato all'endpoint. Ad esempio:
Authentication token: .
-
Event Format: il formato dei dati in JSON che verranno serializzati e inviati all'endpoint. Deve contenere la keyword
%message%.
Event Format
Il messaggio viene serializzato in formato JSON e deve essere specificato nell'event format. Le keyword supportate sono:
-
%message%: il messaggio, in formato JSON. (obbligatorio, deve essere specificato nell'event format)
-
%hostname%: l'hostname dell'appliance che riceve il messaggio (opzionale)
-
%timestamp%: la data in cui il messaggio è stato ricevuto, in formato UNIX timestamp (opzionale)
-
%datetime%: la data in cui il messaggio è stato ricevuto, in formato RFC3339 (opzionale)