【问题标题】:SIEM plugin for SailPoint and Splunk timestamp discrepancySailPoint 和 Splunk 时间戳差异的 SIEM 插件
【发布时间】:2021-03-15 16:00:29
【问题描述】:

我有一个关于事件如何到达 Splunk 等工具内部的问题。

目前,插件的工作方式似乎是将记录发送到有问题的日志收集应用程序,将事件的时间戳放在纪元时间(位于事件的属性中)。

但是,在 Splunk 中,它似乎标记了它进入 Splunk 的事件时间。

因此,例如,我有一个两年前发生的事件,事件上的时间戳显示了这一点,SailPoint 显示了这一点(如果您深入了解该事件,即使 Splunk 也会显示这一点)。

但是,当我导入 Splunk 时,假设今天(2021 年 3 月 15 日),Splunk 将显示今天的事件时间戳,而不是实际事件发生的时间。

因此,当我进行分析时,我实际上无法根据 Splunk 的时间戳查找事件发生的时间(因为 Splunk 显示的是导入日期,而不是事件发生的时间):它实际上不会是向我展示两年前发生的事件。

Splunk 会将两年前发生的事件显示为今天发生的事件,因为那时来自 SailPoint 的事件被导入 Splunk。

【问题讨论】:

    标签: integration splunk sailpoint


    【解决方案1】:

    听起来活动日期正在设置为索引日期

    设置timestamp 时您的props.conf 是什么样的?

    根据您的评论,您应该将以下内容添加到 TA 的local/props.conf

    TIME_PREFIX=\"created\": 
    TIME_FORMAT=%s$3N
    

    【讨论】:

    • 只想添加以下特定于我们添加的适配器的信息:我需要编辑的文件位置是 - C:\Program Files\Splunk\etc\apps\Splunk_TA_sailpoint\default \props.conf 和以下内容需要添加到以 [sailpoint_identityiq_syslog_events] 开头的每个“类型”下: TIME_PREFIX=\“created\”: TIME_FORMAT=%s$3N 如果您不介意更新您的答案我想接受它是正确的,因为它让我达到了我需要达到的 80% 的程度:)
    • @Bob - 你应该在local/props.conf 中进行更改,而不是default/props.conf,因为default/ 中的项目可以(并且通常会)在应用更新时被覆盖:)
    猜你喜欢
    • 1970-01-01
    • 2012-06-03
    • 2015-06-27
    • 1970-01-01
    • 2018-09-27
    • 2012-11-28
    • 1970-01-01
    • 2014-03-05
    • 2012-12-14
    相关资源
    最近更新 更多