- Connect AI の Business ティアでのみ利用可能です。
- Connect AI Embed では利用できません。
-
Connect AI は外部データソースとの通信に静的 IP アドレスの範囲を使用します。データにアクセスできるようにするには、データソース側でこれらの静的 IP アドレスを許可する必要があります。以下の表にこれらの IP アドレスの一覧を示します。

SIEM エンドポイントの表示、変更、削除は管理者のみが行えます。
Datadog Logs API エンドポイントの追加
1
SIEM Endpoints タブで + Add Endpoint をクリックします。Add Endpoint ダイアログが表示されます。
2
Datadog Logs API を選択します。
3
任意の Endpoint Name を入力します。
4
Configuration Settings の下で、以下を設定します:
- Region–(オプション)Datadog アカウントのリージョンを選択します。
- DD-API-KEY–接続認証に使用する Datadog API キーを入力します。Datadog では Organization Settings > API Keys で確認できます。
- Endpoint URL–選択したリージョンに基づいて自動生成されます。
- Service Tag–(オプション)Datadog アカウントに転送されるイベントを識別するための任意のタグ(例:audit-all-events)を入力します。Datadog ではこのタグで検索できます。
5
Delivery Settings の下で、以下を設定します:
- Event Scope–エンドポイントに転送するイベントを選択します。オプションには All Events が含まれます。近日対応予定:Control Plane イベントなど、特定のイベントのサポート。
- Batch Size (Events)–各バッチに含めるイベントの最大数を入力します。
- Batch Size (Time-based)–イベント上限に達していない場合でもバッチを送信するまでの最大時間間隔(秒単位)を入力します。
- Delayed Event Alert Threshold–この数を超えて遅延イベントが発生すると、Connect AI がアカウント管理者にメールアラートを送信します。
- Alert Recipient Email–アラート受信者のメールアドレス(共有メールボックスも可)を入力します。デフォルトでは、このフィールドにはユーザーのメールアドレスが設定されています。
- GZIP Compression–送信前にイベントデータを圧縮するかどうかを切り替えます。
6
Save をクリックします。Connect AI が接続を即座にテストします。テストが成功すると、エンドポイントが一覧に追加されます。テストが失敗すると、エラーメッセージが表示されます。設定を確認して再度お試しください。
Splunk HEC エンドポイントの追加
Connect AI は、監査ログイベントを OCSF(Open Cybersecurity Schema Framework)形式で Splunk の HTTP Event Collector(HEC)に配信します。Splunk HEC のセットアップは、Splunk で HEC トークンを作成する、Connect AI でエンドポイントを追加する、Splunk が OCSF イベントを解釈できるようにする Splunk アドオンをインストールする、の 3 つの手順で構成されます。Splunk で HEC トークンを作成する
- Connect AI はリクエストごとに HEC エンドポイントが提示する TLS 証明書を検証します。証明書はパブリック認証局から発行されている必要があり、入力したホスト名と一致する必要があります。自己署名証明書や内部認証局の証明書は拒否されます。
- Splunk Cloud の無料トライアルは Connect AI では利用できません。トライアルスタックは自己署名のデフォルト証明書を提示し、有効な証明書を持つ
http-inputs-アドレスはマネージド Splunk Cloud にのみプロビジョニングされます。この統合を評価するには、マネージド Splunk Cloud スタック、またはパブリック認証局の証明書を持つセルフホストの Splunk インスタンスが必要です。
1
Connect AI のイベントを専用の Splunk インデックスに保存したい場合は、トークンを作成する前に Splunk でそのインデックスを作成しておきます。トークンのインデックスは、作成時に既存のインデックス一覧から設定されます。Connect AI はトークンのインデックスを上書きしないため、トークンを再作成せずにイベントの保存先を制御できるのはこのタイミングだけです。新しいインデックスを作成した後にイベントが見つからない場合は、配信失敗と判断する前に、Splunk のロールがそのインデックスをカバーしているか確認してください。
2
Splunk で Settings > Data Inputs > HTTP Event Collector に移動し、New Token をクリックします。
3
トークンセットアップウィザードを完了します。プロンプトが表示されたら、作成したインデックスを選択するか、デフォルトを受け入れます。
4
確認ページで Token Value をコピーします。Connect AI の HEC Token としてこの値を貼り付けます。このページを離れると、Splunk はトークン値を再表示しません。
5
コレクターアドレスをメモします。形式はデプロイタイプによって異なります:
- Splunk Enterprise:
https://<your-splunk-host>:8088。ポート8088はデフォルトですが、管理者が変更できます。Splunk Web コンソールとは異なるポートです。 - Splunk Cloud Platform:
https://http-inputs-<your-stack>.splunkcloud.com:443。http-inputs-プレフィックスは必須です。Google Cloud および Azure スタックでは、プレフィックスはhttp-inputs.(ハイフンではなくドット)になります。
/services/collector/event パスを含める必要はありません。Connect AI が自動的に付加します。Connect AI でエンドポイントを追加する
1
SIEM Endpoints タブで + Add Endpoint をクリックします。Add Endpoint ダイアログが表示されます。
2
Splunk HEC を選択します。
3
任意の Endpoint Name を入力します。
4
Configuration Settings の下で、以下を設定します:
- HEC Endpoint URL–Splunk インスタンスのコレクターアドレスをポートを含めて入力します(例:Splunk Enterprise の場合は https://splunk.example.com:8088 、Splunk Cloud の場合は https://http-inputs-mystack.splunkcloud.com:443 、Google Cloud または Azure 上の Splunk Cloud の場合は https://http-inputs.mystack.splunkcloud.com:443 )。Connect AI が自動的にコレクターパスを付加します。完全なコレクター URL を貼り付けることもできます。複数のインデクサーに配信するには、カンマ区切りで最大 10 個のアドレスを入力します。
- HEC Token–Splunk HEC のセットアップで取得したトークン値を入力します。
- Source–(オプション)Splunk で、このエンドポイントからのイベントを識別するラベルを入力します。配信されたイベントは、この値を Splunk のソースとして持ちます。空白のままにすると、Connect AI はエンドポイント名を使用します。
- Sourcetype–読み取り専用。Splunk の OCSF アドオンで入力する固定値
ocsf:cdata:connectを表示します。詳細は Splunk でイベントを使用可能にする を参照してください。
5
Delivery Settings の下で、以下を設定します:
- Event Scope–エンドポイントに転送するイベントを選択します。オプションには All Events が含まれます。近日対応予定:Control Plane イベントなど、特定のイベントのサポート。
- Batch Size (Events)–各バッチに含めるイベントの最大数を入力します。
- Batch Size (Time-based)–イベント上限に達していない場合でもバッチを送信するまでの最大時間間隔(秒単位)を入力します。
- Delayed Event Alert Threshold–この数を超えて遅延イベントが発生すると、Connect AI がアカウント管理者にメールアラートを送信します。
- Alert Recipient Email–アラート受信者のメールアドレス(共有メールボックスも可)を入力します。デフォルトでは、このフィールドにはユーザーのメールアドレスが設定されています。
- GZIP Compression–送信前にイベントデータを圧縮するかどうかを切り替えます。
6
Save をクリックします。Connect AI は保存のたびにアドレスを検証します(HTTPS、パブリックインターネットから到達可能、公的に信頼された証明書)。トークン検証はエンドポイントを有効化するときに行われます。有効化すると 1 件のテストイベントが送信され、Splunk が拒否した場合、失敗したアドレスを示して保存を拒否します。無効化されたエンドポイントはこのテストなしで保存でき、エラーは有効化時に表面化します。複数のインデクサーアドレスを入力した場合、テストは最初の失敗で停止します。エラーで示されたアドレスを修正して再度保存し、残りを確認してください。
これでエンドポイントは設定完了です。Splunk のダッシュボードや Enterprise Security の検知でイベントを使用可能にするには、次のセクション「Splunk でイベントを使用可能にする」に進んでください。これは必須の手順です。
Splunk でイベントを使用可能にする
この手順を行わないと、Connect AI のイベントは検索可能なテキストとしてしか扱われません。ダッシュボードも、Enterprise Security の検知も、他のソースとの相関も利用できません。2 つの Splunk アドオンと 1 つの設定値により、Splunk が Connect AI の送信する OCSF イベントを解釈できるようになります。 この手順には Splunk 管理者のアクセス権が必要です。1
Splunkbase から Splunk Common Information Model (CIM) Add-on をインストールします。OCSF アドオンはイベントを CIM データモデルフィールドにマッピングするため、CIM アドオンを先にインストールする必要があります。
2
Splunkbase から Splunk Add-on for OCSF をインストールします。
3
OCSF アドオンのセットアップで、Connect AI が送信するソースタイプ
ocsf:cdata:connect を入力します。この値は Connect AI のエンドポイントページからコピーできます。この目的のためにそこに表示されています。Connect AI は常にこのソースタイプを送信し、変更はできません。アドオンは ocsf:* パターンと照合してイベントを正規化します。異なる値を設定すると正規化が停止し、イベントは届いてもダッシュボードや検知に反映されません。4
Enterprise Security の検索やダッシュボードに Connect AI のイベントを含めるため、Splunk で以下のデータモデルをアクセラレートします:All_Changes、Authentication、Alerts。
イベントが届いていて検索可能なのに、ダッシュボードや検知に何も表示されない場合は、前の手順で設定したソースタイプを確認してください。これが最も多い原因です。
Connect AI が送信する内容
Connect AI は OCSF 1.3.0 形式でイベントを送信します。使用される OCSF クラスは以下の 4 つです:
4 つのクラスすべてが CIM および OCSF アドオンで正規化され、特別な処理を必要とするクラスはありません。
Splunk HEC の配信動作
イベントは監査されると連続的に配信されます。- フィルタリングなし: アカウントで生成されるすべての監査イベントが送信されます。
- OCSF のみ: OCSF が唯一サポートされている形式です。
- 一時停止と再開: エンドポイントを無効にすると配信が一時停止され、位置が保持されます。再度有効にすると停止した位置から再開されます。一時停止中は限られた期間イベントが保持され、長時間の停止では最も古いイベントが失われる可能性があります。
- 配信失敗アラート: 配信が失敗し始めた場合、Connect AI はエンドポイントに設定されたアドレスに配信失敗アラートを送信します。
- イベントタイムスタンプ: すべてのイベントは、配信時刻ではなく監査対象アクションが発生した時刻を保持します。遅延または再配信されたバッチも Splunk 側では正しく報告されます。
SIEM エンドポイントの編集
SIEM エンドポイントを編集するには、エンドポイント一覧の編集アイコンをクリックし、変更を加えて Save をクリックします。SIEM エンドポイントの削除
使用しなくなった SIEM エンドポイントを削除するには、エンドポイント一覧の削除アイコンをクリックします。表示される確認ダイアログで Confirm をクリックします。プッシュ履歴
エンドポイント一覧の編集アイコンをクリックすると、エンドポイントのプッシュ履歴を確認できます。Edit SIEM Endpoint ページの Push History セクションには、各エンドポイントの配信ステータス情報が表示されます。
- Last Push–エンドポイントに送信された最新のイベントバッチの日時。
- Retry Count–Connect AI が失敗したプッシュ後に配信を再試行した回数。
-
Status–エンドポイントの現在の配信ステータス(Active、Failed、または Pushing)。Failed などのステータスをクリックすると、詳細を確認できます。
失敗ステータスは、認証情報の期限切れが原因の可能性があります。認証情報を更新して保存してください。Splunk HEC エンドポイントの場合、エンドポイントを再度有効にすると、テストイベントが送信されて配信を確認できます。
- Delayed Events–エンドポイントにまだ配信されていないイベントの数。
SIEM プラットフォームでイベントを表示
Datadog
Datadog では、SIEM Endpoint ページで入力した Service Tag を使用して検索できます。以下の例では、cdata-audit-test-all-events タグの下にあるすべてのイベントが表示されます:

Splunk
すぐに利用できるコンテンツの量は、使用している Splunk 製品によって異なります:- Splunk Cloud または Splunk Enterprise:イベントを検索してイベントからダッシュボードを構築できますが、プリビルトのセキュリティコンテンツはありません。アドオンはデータを正規化しますが、ダッシュボードは追加しません。
- Splunk Enterprise Security:プリビルトの SIEM コンテンツが利用可能です。Enterprise Security は個別ライセンスの製品であり、実行される検知はイベントが着地するデータモデルによって異なります。
- Authentication はプリビルトコンテンツが最も充実しています。 サインインアクティビティ(サービスアカウント認証の失敗を含む)は Authentication データモデルに着地し、Enterprise Security はこれに対する充実したコンテンツを提供しています。
- Connect AI のイベントの多くは API Activity で、
All_Changesに着地します。Enterprise Security のこのデータモデル向けのプリビルトコンテンツは主にクラウドインフラのプロビジョニング向けに書かれています。コネクションの変更のようなプラットフォームアクティビティについては、独自の相関検索を作成する必要があります。データは完全で正規化されていますが、プリビルトの検知はそこを対象にしていません。