Skip to main content
L’export SIEM envoie une copie de votre journal d’audit au collecteur de votre équipe sécurité. Un SIEM (l’outil d’une équipe sécurité pour rassembler et surveiller les journaux des applications) conserve ensuite ces événements de votre côté. Page des paramètres de l'export SIEM avec les sections collecteur, envoi et état des envois

Ce que cela vous apporte

  • Votre équipe sécurité voit les connexions, le provisionnement et les changements de permissions Reelevant à côté de vos autres applications.
  • Les événements lui parviennent environ une minute après s’être produits, sans export manuel.
  • Votre équipe conserve les événements aussi longtemps que votre politique l’exige, au-delà de la durée de rétention Reelevant.
  • Rien ne change dans Reelevant : le journal d’audit reste consultable comme avant.
L’export ne couvre que votre propre entreprise. Chaque événement porte un identifiant stable et l’heure à laquelle il s’est produit, afin que votre équipe repère les doublons sans risque.

Avant de commencer

  • Vous devez avoir la permission de modifier les paramètres de l’entreprise dans Reelevant.
  • Demandez à votre équipe sécurité l’URL du collecteur et, si elle en utilise un, le secret qui autorise Reelevant à envoyer des événements.
  • Demandez-lui le format qu’elle préfère : JSON Reelevant (les événements tels qu’ils apparaissent dans le journal d’audit) ou Splunk HEC (voir Choisir le format).

Activer l’export

1

Ouvrir les paramètres de l'export SIEM

Rendez-vous dans la section d’administration du compte et ouvrez Export SIEM.Section collecteur avec l'interrupteur d'activation, l'URL du collecteur, le format et l'en-tête d'autorisation
2

Renseigner le collecteur

Saisissez l’URL du collecteur fournie par votre équipe sécurité. Elle doit être une adresse publique et sécurisée.Collez le secret dans En-tête Authorization si votre équipe vous en a donné un. Il est stocké chiffré et n’est plus jamais affiché.
3

Choisir le format et les catégories

Sélectionnez le Format demandé par votre équipe sécurité.Cochez les Catégories à envoyer. Seuls les événements de ces catégories sont exportés, à partir de l’enregistrement.
4

Enregistrer et vérifier la connexion

Activez Activer l’export SIEM puis cliquez sur Enregistrer.Cliquez sur Tester la connexion pour vérifier que Reelevant atteint le collecteur avec vos paramètres. Ce test n’envoie rien du journal d’audit.
5

Envoyer un premier lot

Cliquez sur Envoyer les événements en attente. L’État des envois affiche la dernière livraison réussie, et votre équipe sécurité doit voir les événements arriver.
Demandez à votre équipe sécurité de confirmer la réception de ce premier lot. C’est la preuve la plus simple que l’intégration fonctionne.

Choisir le format

Les deux formats transmettent les mêmes informations : l’heure, la catégorie, l’action, l’auteur, l’élément concerné et le résultat. Les mots de passe et les secrets ne sont jamais inclus, comme dans le journal d’audit lui-même.

Paramètres

Suivre les envois

La section État des envois vous indique comment se porte l’export : Section État des envois affichant le badge Opérationnel avec les dates de livraison Section État des envois affichant le badge En pause et l'erreur renvoyée par le collecteur Une fois un export en pause corrigé, les envois reprennent exactement là où ils s’étaient arrêtés.

Bon à savoir

  • Les événements sont envoyés environ une minute après s’être produits, une fois définitifs dans le journal d’audit.
  • Si le collecteur est indisponible un moment, les événements attendent dans Reelevant et sont envoyés plus tard, dans l’ordre. Votre équipe sécurité peut rarement voir un événement en double, jamais en perdre un.
  • Les événements attendent aussi longtemps que la durée de rétention de votre journal d’audit. Corrigez un export en pause avant la fin de cette période.
  • Ajouter une catégorie plus tard envoie ses événements à partir de ce moment. Les événements passés de cette catégorie ne sont pas envoyés.
  • Chaque modification de ces paramètres est elle-même enregistrée dans le journal d’audit.
Ne laissez pas l’export en pause au-delà de votre durée de rétention. Les événements en attente les plus anciens sont alors supprimés avec le journal d’audit et ne peuvent plus être envoyés.

Et ensuite ?

Journal d'audit

Voyez exactement quels événements sont exportés.

Rôles

Contrôlez qui peut modifier les paramètres de l’entreprise, et donc cet export.

Authentification unique

Comprenez les événements de connexion que verra votre équipe sécurité.

Provisionnement automatique

Comprenez les événements de provisionnement que verra votre équipe sécurité.