Blue Lab 6
استكمال اعداد الـ SIEM
بسم الله الرحمن الرحيم
مقدمة
اهلا بكم, استكمل هنا سلسلتي التي بدأتها معكم والتي اقوم بها بشرح طريقة عمل لاب دفاعي متكامل وشامل.
يواجه البعض مشكلة ظهور التدوينة ناقصة وهي خارج عن سيطرتي, يمكن حلها بتعطيل إضافة الآد بلوك في المتصفح (لا توجد إعلانات هنا) أو بتجربة تغيير المتصفح.
عناصر المقالة:
استقبال الاحداث من Splunk
تثبيت Splunk Forwarder
تثبيت Sysmon داخل Windows
تثبيت Syslog-ng
ارسال الاحداث الى Splunk
استقبال الاحداث من Splunk
بعد تثبيتنا Splunk في المقالة الخامسة, الان يجب علينا اعداد Splunk لجعله يستقبل الاحداث ويمككنا فعل ذلك من خلال دخولنا الى 192.168.30.14:8000
نضغط Settings > Forwarding and Receiving.
نضغط Add new عند Receive data.
نكتب رقم المنفذ وهو 9997 ومن ثم Save.