Edison Watch

SIEM統合

セキュリティイベントをSplunk HECまたはカスタムHTTPエンドポイントにストリーミングします。

リアルタイムのセキュリティイベントをSIEMにストリーミングして、一元的な監視とコンプライアンスを実現します。

サポートされている統合

プラットフォーム方法
SplunkHTTPイベントコレクター(HEC)
カスタムHTTP任意のHTTP/HTTPSエンドポイント

設定

  1. ダッシュボードのExternal Config(外部設定)に移動します。
  2. SIEMカードに、設定中のドメインが表示されます。
  3. SIEM Integration(SIEM統合)を有効にします。
  4. SIEM Type(SIEMタイプ)(Splunk HECまたはカスタムHTTPエンドポイント)を選択します。
  5. エンドポイント設定を行います(以下参照)。
  6. 設定を保存します。

Splunk HEC設定

フィールド説明
HEC URLSplunk HECエンドポイント(例:https://splunk.example.com:8088/services/collector
HEC TokenHECの認証トークン
IndexターゲットSplunkインデックス(デフォルト:main

カスタムHTTPエンドポイント設定

非Splunk SIEMシステムまたはカスタム統合の場合:

フィールド説明デフォルト
Endpoint URLイベント送信先のターゲットHTTP/HTTPS URL-
HTTP MethodPOST、PUT、またはPATCHPOST
Custom HeadersHTTPヘッダーのJSONオブジェクト(認証用など){"Content-Type": "application/json"}
Timeoutリクエストタイムアウト(秒)10
Verify SSLSSL証明書を検証するかどうか有効
Include Metadataイベントをソース/ソースタイプ/インデックスフィールドでラップする有効

カスタムHTTPペイロード形式

Include Metadataが有効な場合、イベントは以下のように送信されます:

{
  "event": {
    "type": "tool_call",
    "timestamp": "2026-01-19T10:30:00.000Z",
    "session_id": "abc-123",
    "tool_name": "filesystem.read_file",
    "parameters": { "path": "/etc/config" },
    "status": "ok",
    "duration_ms": 45.2
  },
  "source": "edison-watch",
  "sourcetype": "cef",
  "index": "main"
}

Include Metadataが無効な場合、生のイベントオブジェクトのみが送信されます。

ストリームモード

モード説明
All(すべて)すべてのツール呼び出しとセキュリティイベントをストリーミングします
Security Only(セキュリティのみ)セキュリティ関連のイベント(ブロック、ステータス変更、3要素フラグ)のみをストリーミングします

イベントタイプ

Edison Watchはセッションごとのアクティビティをストリーミングします:

  • Tool Calls: すべてのアクションのメタデータ(タイムスタンプ、ユーザー、ツール名、期間)。
  • Security Events: フラグ変更(3要素)とACL違反。
  • Approvals: ヒューマンインザループの決定の監査記録。
  • Admin Actions: 設定変更とユーザーロールの更新。

共通イベント形式(CEF)

Splunk HECイベントはCEF文字列(Common Event Format)として送信されます:

CEF:0|Edison Watch|Edison Watch|1.0|tool_call|Tool Call|5|[email protected] act=filesystem.read_file outcome=success

パフォーマンスと信頼性

  • 非同期: イベントはファイアアンドフォーゲットタスクで送信されるため、SIEMストリーミングはツール実行のクリティカルパス上にありません。
  • ベストエフォート: SIEMエンドポイントに到達できないか、設定ミスがある場合、イベントはドロップされる可能性があります(Edison Watchはエラーをログに記録します)。

SIEM統合の設定についてサポートが必要ですか? [email protected]にメールしてください。

On this page