Blue Lab 6


استكمال اعداد الـ SIEM


بسم الله الرحمن الرحيم


مقدمة

اهلا بكم, استكمل هنا سلسلتي التي بدأتها معكم والتي اقوم بها بشرح طريقة عمل لاب دفاعي متكامل وشامل.

يواجه البعض مشكلة ظهور التدوينة ناقصة وهي خارج عن سيطرتي, يمكن حلها بتعطيل إضافة الآد بلوك في المتصفح (لا توجد إعلانات  هنا) أو بتجربة تغيير المتصفح.

عناصر المقالة:
  1. استقبال الاحداث من Splunk

  2. تثبيت Splunk Forwarder

  3. تثبيت Sysmon داخل Windows

  4. تثبيت Syslog-ng

  5. ارسال الاحداث الى Splunk


استقبال الاحداث من Splunk

بعد تثبيتنا Splunk في المقالة الخامسة, الان يجب علينا اعداد Splunk لجعله يستقبل الاحداث ويمككنا فعل ذلك من خلال دخولنا الى 192.168.30.14:8000 

نضغط Settings > Forwarding and Receiving.

نضغط Add new عند Receive data.

نكتب رقم المنفذ وهو 9997 ومن ثم Save.

Join