Configuration SIEM
miniOrange PAM prend en charge l'intégration avec les outils SIEM (Gestion des informations et des événements de sécurité) pour centraliser et surveiller les journaux. Les administrateurs peuvent configurer l'intégration SIEM selon trois méthodes : par fichier (extraction), par Syslog ou par API (envoi). Ce guide explique la configuration de chaque méthode étape par étape.
Étapes pour accéder à la configuration SIEM
- Connectez-vous au Tableau de bord PAM miniOrange.
- Dans la barre latérale gauche, accédez à Paramètres >> Configuration SIEM.
- La page de configuration SIEM affiche les trois méthodes d'intégration disponibles :
- Basé sur des fichiers
- Basé sur Syslog
- Basé sur les API
1. Configuration SIEM basée sur des fichiers (extraction)
Utilisez la configuration basée sur les fichiers si votre outil SIEM collecte les journaux directement à partir des fichiers journaux d'application.
Étapes de configuration :
- Sélectionnez le format de journalisation utilisé dans vos fichiers journaux. Les formats pris en charge sont les suivants :
- JSON
- CEF (Format commun d'événement)
- ELF (Extended Log Format)
- CLF (Format de journalisation commun)
- Enregistrer la configuration.

- Une fois configuré, votre outil SIEM extraira les journaux des fichiers journaux de l'application au format sélectionné.
Note importante : Assurez-vous que votre outil SIEM dispose d'un accès en lecture au répertoire où sont stockés les journaux PAM : <PAM_INSTALLATION_PATH>/pam/logs/syslogs
2. Configuration SIEM basée sur Syslog
Utilisez une configuration basée sur Syslog si votre outil SIEM accepte les journaux sur le réseau via le protocole Syslog.
Étapes de configuration :
- Rendez-vous dans la section SIEM basé sur SYSLOG Rubrique configuration.

- Cliquez sur Ajouter une configuration Un bouton s'affichera. Une fenêtre contextuelle apparaîtra.

- Veuillez saisir les informations suivantes concernant le serveur Syslog :
- Nom de l'application SIEM
- Adresse IP/URL du serveur SIEM
- Port (par défaut : 514)
- Passerelle (UDP / TCP)
- Format du journal (JSON, CEF, etc.)
- Activez la basculer pour activer la configuration.
- Cliquez à nouveau Enregistrer.
Après l'enregistrement, l'application commencera à transférer automatiquement les journaux vers le serveur Syslog configuré.
3. Configuration SIEM basée sur une API (basée sur le modèle Push)
Utilisez la configuration basée sur une API si votre outil SIEM fournit un point de terminaison API pour l'envoi des journaux.
Étapes de configuration :
- Allez dans SIEM basé sur une API Configuration.

- Cliquez sur Ajouter une configuration bouton pour ouvrir la fenêtre contextuelle.

- Entrez les détails suivants:
- Nom de l'application SIEM
- URL de l'API
- clé API
- Configuration supplémentaire (si requis par l'API)
- Activez la basculer pour activer la configuration.
- Cliquez à nouveau Enregistrer.
Après l'enregistrement, l'application enverra les journaux au point de terminaison de l'API selon le format sélectionné.
Note importante :
- Assurez-vous que le point de terminaison de l'API est accessible depuis le serveur PAM.
- Vérifiez que les informations d'identification d'authentification appropriées sont configurées pour l'API.