Anexo D - SOC-Windows-Local app.conf

App desplegada en dos sitios con la misma metadata de aplicación:

  • UF: C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\app.conf
  • Indexer: C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\app.conf

Contenido (UF)

[app]
author = SOC Local
description = Inputs Windows para monitorizacion de PC analista ciberseguridad
version = 1.0.0

Contenido (Indexer)

[app]
author = SOC Local
description = Indices Windows para monitorizacion de PC analista ciberseguridad
version = 1.0.0

Metadata (indexer)

Archivo: C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\metadata\default.meta

[]
access = read : [ * ], write : [ admin ]
export = system

Esto permite que cualquier usuario con permiso en el index pueda leer los datos; los win_* heredan.

Cómo añadir/configurar la app posteriormente

Para añadir nuevos inputs sin tocar la app instalada, crea:

C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\local\inputs.conf

con stanzas adicionales. Reinicia el UF.

Para añadir nuevos índices, edita:

C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\local\indexes.conf

y reinicia el indexer.

Resumen estructura de la app

SOC-Windows-Local/
├── app.conf                              (autor/descripción)
├── metadata/
│   └── default.meta                      (permisos base)
└── local/
    ├── inputs.conf  (UF)               (WinEventLog/perfmon/FIM/script)
    └── indexes.conf (Indexer)          (índices win_*)

Volver a: 00 - MOC Monitorización PC Local