
Ce que cela vous apporte
- Votre équipe sécurité voit les connexions, le provisionnement et les changements de permissions Reelevant à côté de vos autres applications.
- Les événements lui parviennent environ une minute après s’être produits, sans export manuel.
- Votre équipe conserve les événements aussi longtemps que votre politique l’exige, au-delà de la durée de rétention Reelevant.
- Rien ne change dans Reelevant : le journal d’audit reste consultable comme avant.
L’export ne couvre que votre propre entreprise. Chaque événement porte un identifiant stable et l’heure à laquelle il s’est produit, afin que votre équipe repère les doublons sans risque.
Avant de commencer
- Vous devez avoir la permission de modifier les paramètres de l’entreprise dans Reelevant.
- Demandez à votre équipe sécurité l’URL du collecteur et, si elle en utilise un, le secret qui autorise Reelevant à envoyer des événements.
- Demandez-lui le format qu’elle préfère : JSON Reelevant (les événements tels qu’ils apparaissent dans le journal d’audit) ou Splunk HEC (voir Choisir le format).
Activer l’export
1
Ouvrir les paramètres de l'export SIEM
Rendez-vous dans la section d’administration du compte et ouvrez Export SIEM.

2
Renseigner le collecteur
Saisissez l’URL du collecteur fournie par votre équipe sécurité. Elle doit être une adresse publique et sécurisée.Collez le secret dans En-tête Authorization si votre équipe vous en a donné un. Il est stocké chiffré et n’est plus jamais affiché.
3
Choisir le format et les catégories
Sélectionnez le Format demandé par votre équipe sécurité.Cochez les Catégories à envoyer. Seuls les événements de ces catégories sont exportés, à partir de l’enregistrement.
4
Enregistrer et vérifier la connexion
Activez Activer l’export SIEM puis cliquez sur Enregistrer.Cliquez sur Tester la connexion pour vérifier que Reelevant atteint le collecteur avec vos paramètres. Ce test n’envoie rien du journal d’audit.
5
Envoyer un premier lot
Cliquez sur Envoyer les événements en attente. L’État des envois affiche la dernière livraison réussie, et votre équipe sécurité doit voir les événements arriver.
Choisir le format
Les deux formats transmettent les mêmes informations : l’heure, la catégorie, l’action, l’auteur, l’élément concerné et le résultat. Les mots de passe et les secrets ne sont jamais inclus, comme dans le journal d’audit lui-même.
Paramètres
Suivre les envois
La section État des envois vous indique comment se porte l’export :

Bon à savoir
- Les événements sont envoyés environ une minute après s’être produits, une fois définitifs dans le journal d’audit.
- Si le collecteur est indisponible un moment, les événements attendent dans Reelevant et sont envoyés plus tard, dans l’ordre. Votre équipe sécurité peut rarement voir un événement en double, jamais en perdre un.
- Les événements attendent aussi longtemps que la durée de rétention de votre journal d’audit. Corrigez un export en pause avant la fin de cette période.
- Ajouter une catégorie plus tard envoie ses événements à partir de ce moment. Les événements passés de cette catégorie ne sont pas envoyés.
- Chaque modification de ces paramètres est elle-même enregistrée dans le journal d’audit.
Et ensuite ?
Journal d'audit
Voyez exactement quels événements sont exportés.
Rôles
Contrôlez qui peut modifier les paramètres de l’entreprise, et donc cet export.
Authentification unique
Comprenez les événements de connexion que verra votre équipe sécurité.
Provisionnement automatique
Comprenez les événements de provisionnement que verra votre équipe sécurité.