Integrazione di OpManager con Splunk per l'analisi centralizzata dei log
OpManager si integra con Splunk per inoltrare in tempo reale eventi di rete critici, audit, log di accesso e avvisi, dove vengono inviati come syslog. Questa integrazione consente a OpManager di fungere da punto di monitoraggio centralizzato, permettendo a Splunk di raccogliere, analizzare e correlare i dati degli eventi per rilevare minacce, semplificare la risposta agli incidenti e migliorare l'affidabilità complessiva della rete.
Configurare l'integrazione OpManager - Splunk
- Vai su Impostazioni → Impostazioni generali → Integrazioni → Splunk.
- Fai clic su Configura.
- Inserisci Nome host/Indirizzo IP e Numero di porta.

- Nota: Per l'inoltro dei log viene utilizzato RFC-5424.
- Seleziona la casella Invia log di accesso per inoltrare i file di log di accesso a Splunk.
- Seleziona i moduli di audit richiesti per inoltrare i relativi log a Splunk.
- Accetta l'informativa sulla privacy di Splunk e fai clic su Salva per completare l'integrazione con OpManager.
Nota:
- Per l'inoltro dei log viene utilizzato il protocollo UDP/syslog.
- Assicurati che Splunk sia configurato per ascoltare sulla porta UDP specificata.
Configurazione del profilo di notifica
Puoi impostare un profilo di notifica per inoltrare automaticamente gli allarmi alla piattaforma Splunk, in base a criteri definiti.
Segui questi passaggi per la configurazione:
- Vai su Impostazioni -> Notifiche-> Profili di notifica
- Fai clic su Aggiungi nell'angolo in alto a destra per aggiungere un nuovo profilo di notifica, quindi seleziona SIEM -> Splunk.

- Fornisci i valori per i parametri richiesti, come Formato, Gravità, Facility, Descrizione e variabili.
- Se abiliti l'opzione Messaggio strutturato, fornisci i valori richiesti come coppie chiave-valore.
- Puoi usare l'opzione Test Action per inviare un messaggio syslog di esempio all'host e alla porta configurati, per verificare la configurazione.

Configurazione dei modelli di notifica
Puoi creare modelli di notifica in OpManager per definire come vengono inviati gli avvisi quando gli allarmi vengono attivati e utilizzarli nelle regole di correlazione degli allarmi per ricevere notifiche quando si verificano schemi specifici di eventi.
- Vai su Impostazioni -> Notifiche-> Modelli di notifica
- Fai clic su Aggiungi, vai a SIEM e seleziona Splunk per aggiungere un modello di notifica.

- Inserisci i parametri richiesti, inclusi Nome modello, Formato, Gravità, Facility, Descrizione e le variabili pertinenti.
- Se abiliti l'opzione Messaggio strutturato, assicurati di fornire i valori richiesti come coppie chiave-valore.
- Per verificare il modello, fai clic su Test Action.
- Fai clic su Salva.
Nota: Per ulteriori informazioni sui tag sostituibili utilizzati nei dettagli degli allarmi, consulta la pagina delle
variabili dinamiche.