L'intégration Splunk est disponible pour les organisations disposant de la Gestion des mots de passe ou de la Protection des identifiants.
Grâce à notre intégration Splunk, vous pouvez suivre la façon dont vos membres utilisent Dashlane. Lorsque vous activez l'intégration Splunk pour votre équipe, nous envoyons automatiquement vos journaux d'activité à Splunk.
Splunk est un outil de gestion des informations et des événements de sécurité (SIEM) qui vous permet de surveiller l'activité de l'équipe en temps réel. Vous pouvez rechercher et filtrer des événements tels que les appareils ajoutés, le partage d'identifiants et les invitations à votre plan Dashlane. Vous pouvez également configurer des alertes pour des événements spécifiques, comme lorsqu'une personne partage un identifiant entre des équipes ou avec quelqu'un en dehors de l'organisation.
Configurer l'intégration Splunk
- Connectez-vous à votre compte Splunk Enterprise.
- Créer un HTTP Event Collector dans Splunk
- Ouvrez la console d'administration dans Dashlane. Sélectionnez Intégrations, puis Rapports d'événements.
-
Saisissez votre URL d'instance Splunk. En général, votre URL d'instance sera soit :
https://{your_domain}:8088/services/collector/event/1.0soit, pour Splunk Cloud :
https://{your_domain}.splunkcloud.com:8088/services/collector/event/1.0 - Saisissez le jeton HTTP Event Collector dans le champ Jeton d'instance Splunk.
-
Avant d'enregistrer, nous vous recommandons de sélectionner l'option bêta Activer le mappage OCSF pour Splunk afin de standardiser immédiatement les journaux dans Splunk, sans avoir à mapper manuellement les champs.
-
- Sélectionnez Enregistrer les jetons. Si vous avez déjà un jeton enregistré, vous pouvez modifier le jeton ou l'URL et sélectionner Mettre à jour les jetons.
-
Activez Activer les intégrations Splunk. Les événements de votre journal d'activité apparaîtront dans Splunk après cinq minutes.
Conseil : Si vous voyez un message d'erreur indiquant « serveur occupé » lors de l'utilisation de Splunk, décochez la case Utiliser le serveur de déploiement dans les paramètres de votre Splunk Enterprise.
En savoir plus sur les paramètres HTTP Event Collector
Après avoir configuré votre intégration, vous pouvez utiliser Splunk pour suivre les événements répertoriés dans le journal d'activité de votre console d'administration Dashlane.
Note : Votre intégration Splunk ne consignera aucun événement précédent. Seuls les nouveaux événements seront suivis après la configuration.
Utiliser les journaux d'activité pour suivre l'activité de l'équipe
Important : Si vous avez terminé l'intégration et que vous ne voyez toujours pas les événements de votre journal d'activité dans Splunk, ajoutez les adresses IP suivantes à votre liste d'autorisation dans Splunk Web : 34.240.215.133/32, 34.253.34.91/32, 52.210.105.173/32.
Configurer les listes d'autorisation d'adresses IP avec Splunk Web
Bêta : format d'exportation OCSF (Open Cybersecurity Schema Framework)
OCSF (Open Cybersecurity Schema Framework) est une norme open source conçue pour fournir un langage commun pour les événements de sécurité. Elle crée une structure unifiée permettant à différents outils de sécurité de partager des données sans nécessiter de mappages personnalisés et propriétaires.
Le mappage des journaux Dashlane vers cette norme avant de les envoyer à Splunk offre plusieurs avantages clés aux équipes de sécurité :
- Sans OCSF, Dashlane envoie actuellement des données d'événements brutes et non formatées, ce qui oblige souvent les administrateurs à passer des heures à développer des analyseurs syntaxiques personnalisés pour les traiter.
- Les données OCSF standardisées permettent aux outils de sécurité d'ingérer et d'analyser immédiatement les journaux Dashlane. Cela accélère la capacité d'une organisation à créer des règles, des rapports et des tableaux de bord personnalisés dans son environnement de sécurité.
- OCSF permet une configuration considérablement plus rapide pour les intégrations ultérieures d'outils de sécurité.
- La standardisation des formats de journaux prépare les données de sécurité pour les flux de travail « agentiques » émergents basés sur l'IA. En utilisant OCSF, les journaux Dashlane peuvent être facilement consultés par des assistants de sécurité IA.
Pour plus d'informations sur le suivi des événements dans Splunk, consultez le site Web de documentation de Splunk.
Si vous rencontrez des problèmes avec ce processus, veuillez contacter notre équipe d'assistance via la console d'administration.