Información de seguridad y administración de eventos

Información de seguridad y administración de eventos (SIEM) permite a un administrador gestionar eficazmente las crecientes amenazas a la seguridad y también cumplir las normas regulatorias. SIEM le ayuda a detectar, visualizar, examinar y responder a las distintas amenazas que ponen en riesgo la seguridad de los datos de su organización. Con Zoho Mail, puede integrar los eventos de auditoría registrados en la consola de administración con su herramienta SIEM.

Splunk

Splunk es una herramienta SIEM basada en análisis que recopila continuamente grandes volúmenes de datos de red y máquinas, los analiza y los correlaciona en forma legible en tiempo real.

Para integrar Splunk con Zoho Mail, siga estos pasos:

  1. Inicie sesión en la cuenta de Splunk de su organización.
  2. Cree un token de recopilación de eventos en Splunk. Este token se debe ingresar cuando configura Splunk en la consola de administración de Zoho Mail.

Una vez que genere un token, puede configurar los ajustes de Splunk en la consola de administración de Zoho Mail.

Configure Splunk en Zoho Mail

Siga estos pasos para configurar Splunk en Zoho Mail:

  1. Inicie sesión en la consola de administración de Zoho Mail.
  2. Seleccione Aplicaciones integradas en el menú de la izquierda y luego seleccione SIEM.
  3. Vaya a Splunk y haga clic en Configurar.
  4. Seleccione las categorías de eventos de auditoría en el Categorías seleccionadas.
    Seleccione categorías de registro de auditoría
  5. En el campo Dirección de host, agregue el nombre de host en el que se está ejecutando la instancia de Splunk de su organización. Asegúrese de proporcionar la dirección de host sin incluir el prefijo “https://”. El sistema agregará automáticamente “https://” a la dirección de host proporcionada.
  6. Ingrese el token que generó en Splunk. Asegúrese de que el recopilador de eventos HTTP esté activado en el menú Configuración global de Splunk.
  7. Haga clic en el botón Agregar. Las categorías que seleccionó se guardaron y puede ver los datos del registro de auditoría sin problemas en su cuenta de Splunk.
    Integración de Splunk
  8. Para modificar las categorías de eventos de auditoría, agregue o elimine los eventos en el campo Categorías seleccionadas, ingrese el token y haga clic en el botón Actualizar.

Nota:

  • El host de su organización puede ejecutarse en una Splunk Enterprise local o en una Splunk Cloud Platform con un plan de pago.
  • Zoho Mail solo admite el valor de puerto 443 para dominios HTTPS que tienen un certificado SSL válido.

Loggly

Loggly es una solución analítica y de administración de registros basada en la nube que ayuda a las organizaciones a administrar, analizar y obtener información de sus datos de registro. Admite la búsqueda, el filtrado y la visualización de grandes volúmenes de registro, lo que facilita la comprensión y la acción de la información contenida en sus registros.

Para integrar Loggly con Zoho Mail, siga estos pasos:

  1. Inicie sesión en la cuenta Loggly de su organización.
  2. Copie su token de clientede Loggly. Este token es un identificador único para su cuenta Loggly. El token de cliente debe ser un token activo.

Este token se debe ingresar cuando configura Loggly de manera segura en la consola de administración de Zoho Mail.

Configure Loggly en Zoho Mail

Siga estos pasos para configurar Loggly en Zoho Mail:

  1. Inicie sesión en la consola de administración de Zoho Mail.
  2. Seleccione Aplicaciones integradas en el menú de la izquierda y luego seleccione SIEM.
  3. Vaya a Loggly y haga clic en Configurar.
    Loggly
  4. Seleccione las categorías de eventos de auditoría en el campo Categorías seleccionadas.
  5. Ingrese el token (token de cliente) copiado de su cuenta Loggly.
  6. Haga clic en el botón Agregar
    Integración de Loggly
  7. Para modificar las categorías de eventos de auditoría, agregue o elimine los eventos en el campo Categorías seleccionadas, vuelva a ingresar el token de cliente si es necesario y haga clic en Actualizar.
  8. Ingrese el OTP enviado a su cuenta Loggly para guardar las modificaciones.

Las categorías que seleccionó se guardaron y puede ver los datos de registro de auditoría en su cuenta Loggly.

QRadar

IBM QRadar es una solución de administración de seguridad de red que recopila, correlaciona y analiza datos de registro de auditoría en tiempo real para identificar y abordar amenazas de seguridad. Ayuda a las organizaciones a administrar la seguridad de su red proporcionando información y monitoreo en tiempo real, alertas por delitos y respondiendo a posibles amenazas de red.

Para integrar QRadar con Zoho Mail, siga estos pasos:

Nota:

Zoho Mail admite el envío de registros de eventos desde la consola de administración a QRadar solo a través de laconfiguración del protocolo del receptor HTTP, con un certificado SSL válido emitido por una autoridad de certificación (CA). Para obtener más información, haga clic aquí.

  1. Inicie sesión en la cuenta QRadar de su organización.
  2. Vaya a Aplicación de administración de fuente de registro para crear una nueva fuente de registro de receptor HTTP.
  3. Cree una nueva fuente de registro de protocolo de receptor HTTP en la sección Nuevo origen de registro.
  4. Asegúrese de que su cuenta QRadar tenga un puerto de entrada abierto 12469 para una recepción perfecta de datos.

Una vez que el origen del registro del receptor HTTP se ha configurado e implementado en QRadar, puede configurar los ajustes de QRadar en la consola de administración de Zoho Mail.

Configure QRadar en Zoho Mail

Siga estos pasos para configurar QRadar en Zoho Mail:

  1. Inicie sesión en la consola de administración de Zoho Mail.
  2. Seleccione Aplicaciones integradas en el menú de la izquierda y luego seleccione SIEM.
  3. Vaya a QRadar y haga clic en Configurar.
    QRadar
  4. Seleccione las categorías de eventos de auditoría en el campo Categorías seleccionadas.
  5. Ingrese la URL de configuración del protocolo del receptor HTTPS desde su cuenta QRadar en el campo URL.
  6. Haga clic en el botón Agregar.
    Configuración de QRadar
  7. Para modificar las categorías de eventos de auditoría, agregue o elimine los eventos en el campo Categorías seleccionadas y haga clic en Actualizar.
  8. Ingrese el OTP enviado a su cuenta QRadar para guardar las modificaciones.

Las categorías que seleccionó se guardaron y se pueden ver en su cuenta de QRadar.

Webhooks

En Zoho Mail, Webhooks proporciona una alternativa flexible y adaptable si la herramienta SIEM que intenta integrar no es compatible directamente, para garantizar una transmisión de datos de eventos perfecta y la integración con la herramienta SIEM. Esta capacidad de adaptación le permite mantener una administración de registros y un monitoreo de eventos eficaces, incluso cuando se trata de herramientas SIEM que pueden no tener soporte nativo. Nuestros webhooks sirven como puente, lo que le permite enviar datos de eventos desde la consola de administración a su infraestructura SIEM preferida.

Siga los pasos que se indican a continuación para configurar Webhooks:

  1. Inicie sesión en la consola de administración de Zoho Mail.
  2. Seleccione Aplicaciones integradas en el menú de la izquierda y luego seleccione SIEM.
  3. Vaya a Webhooks y haga clic en Configurar.
    Webhooks
  4. Seleccione las categorías de eventos de auditoría en el campo Categorías seleccionadas.
  5. Ingrese un Nombre para el webhook.
  6. Seleccione el Formato de datos en el menú desplegable.
    • JSONARRAY
    • NDJSON
  7. Ingrese la URL del webhook que recibirá los datos entrantes en el campo URL de oyente.
  8. Ingrese el nombre del encabezado personalizado y el valor del encabezado personalizado requeridos de la herramienta SIEM en el campo Encabezados personalizados.
  9. Haga clic en el botón Agregar.
    Configuración de Webhooks
  10. Para modificar las categorías de eventos de auditoría, agregue o elimine los eventos en el campo Categorías seleccionadas y haga clic en Actualizar.
  11. Ingrese el OTP enviado a su aplicación configurada para guardar las modificaciones.

Administrar configuraciones SIEM

Habilitar o deshabilitar integraciones

Según las necesidades de su organización, puede deshabilitar una integración cada vez que no sea necesaria. Vaya a su página Integración preferida, seleccione el botón de alternancia de integración y haga clic en el botón Desactivar. Esto le permite activar la misma configuración en una etapa posterior.
Desactivar la integración de Splunk en Zoho Mail

Eliminar la configuración

Si ya no necesita una configuración, seleccione Eliminar configuración en la página Integración correspondiente y haga clic en el botón Eliminar en la ventana emergente que aparece.
Eliminar la configuración

Nota:

  • Tenga cuidado cuando configure sus aplicaciones SIEM en Zoho Mail. Al hacer esto, acepta compartir los datos de su organización desde la consola de administración con otras aplicaciones.
  • La integración SIEM se presenta como una versión BETA y estará disponible para las organizaciones que utilizan uno de los planes de pago de Zoho Mail.

PREVIOUS

UP NEXT