Intégration de SecureAI avec Elastic SIEM
Ce guide fournit des instructions étape par étape sur la façon d’intégrer SecureAI à votre instance Elastic SIEM. Cette intégration vous permet de transférer les journaux d’événements de SecureAI vers Elasticsearch à des fins de surveillance, d’analyse et d’alerte.Étape 1 : Obtenez votre point de terminaison Elastic Cloud
Tout d’abord, vous devez obtenir l’URL du point de terminaison de votre déploiement Elastic Cloud.- Connectez-vous à votre compte Elastic Cloud.
- Depuis la page d’accueil, localisez le déploiement souhaité.
- Recherchez l’URL du point de terminaison Elasticsearch et copiez-la. Vous en aurez besoin plus tard pour la configuration de SecureAI.
Étape 2 : Créer une clé API dans Elasticsearch
Une clé API est requise pour que SecureAI envoie des données en toute sécurité à votre cluster Elasticsearch.- Dans votre tableau de bord Kibana, accédez à Gestion > Clés API.
- Cliquez sur le bouton Créer une clé API.
- Configurez la clé API avec les détails suivants :
- Nom :
secureai-siem-integration(ou un autre nom descriptif). - Rôle : attribuez un rôle disposant des privilèges nécessaires pour écrire dans les index. Par souci de simplicité, dans ce guide, nous ne définissons pas de date d’expiration ni de restrictions de rôle spécifiques.
- Cliquez sur Créer une clé API.
- Votre clé sera générée et affichée. Copiez la clé API codée en Base64 et enregistrez-la dans un emplacement sécurisé. Vous ne pourrez plus le voir après avoir quitté cet écran.
Étape 3 : Créer l’index cible dans Elasticsearch
Vous devez créer et mapper un index dans Elasticsearch où les événements SecureAI seront stockés.- Dans Kibana, accédez à Outils de développement.
- Dans la console, exécutez la commande suivante pour créer l’index
secureai-eventsavec les mappages de champs appropriés :
Étape 4 : Configurer l’intégration Elastic SIEM dans SecureAI
Maintenant, entrez les détails d’Elastic dans le panneau des intégrations SecureAI.- Dans votre tableau de bord SecureAI, accédez à Intégrations.
- Localisez la carte d’intégration Elastic SIEM et cliquez sur Configurer.
- Remplissez les champs de configuration comme suit :
- Nom de l’intégration :
secureai-app-elastic - URL élastique : collez le point de terminaison que vous avez copié à l’étape 1.
- Clé API Elastic : collez la clé API codée en Base64 que vous avez créée à l’étape 2.
- Indice élastique :
secureai-events - Sélectionner les catégories d’événements : cochez toutes les cases pour transférer tous les types d’événements disponibles vers votre Elastic SIEM.
- Nom de l’intégration :
- Cliquez sur Mettre à jour pour enregistrer la configuration.
Étape 5 : tester et vérifier la connexion
Après avoir enregistré la configuration, testez la connexion pour vous assurer que SecureAI peut communiquer avec votre instance Elastic.- Dans la fenêtre modale des paramètres d’intégration, cliquez sur le bouton Test de connexion.
- Vous devriez voir un message de réussite : “Test réussi ! Connexion vérifiée.”
- Pour confirmer que les données de test ont été reçues, accédez à Découvrir dans Kibana.
- Sélectionnez la vue de données
secureai-events(modèle d’index). - Vous devriez voir un journal des événements de test de SecureAI, qui confirme que l’intégration fonctionne correctement.
secureai-events au fur et à mesure qu’ils se produisent.

