Anexo D - SOC-Windows-Local app.conf
App desplegada en dos sitios con la misma metadata de aplicación:
- UF:
C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\app.conf- Indexer:
C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\app.conf
Contenido (UF)
[app]
author = SOC Local
description = Inputs Windows para monitorizacion de PC analista ciberseguridad
version = 1.0.0Contenido (Indexer)
[app]
author = SOC Local
description = Indices Windows para monitorizacion de PC analista ciberseguridad
version = 1.0.0Metadata (indexer)
Archivo:
C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\metadata\default.meta
[]
access = read : [ * ], write : [ admin ]
export = systemEsto permite que cualquier usuario con permiso en el index pueda leer los datos; los win_* heredan.
Cómo añadir/configurar la app posteriormente
Para añadir nuevos inputs sin tocar la app instalada, crea:
C:\Program Files\SplunkUniversalForwarder\etc\apps\SOC-Windows-Local\local\inputs.conf
con stanzas adicionales. Reinicia el UF.
Para añadir nuevos índices, edita:
C:\Program Files\Splunk\etc\apps\SOC-Windows-Local\local\indexes.conf
y reinicia el indexer.
Resumen estructura de la app
SOC-Windows-Local/
├── app.conf (autor/descripción)
├── metadata/
│ └── default.meta (permisos base)
└── local/
├── inputs.conf (UF) (WinEventLog/perfmon/FIM/script)
└── indexes.conf (Indexer) (índices win_*)
Volver a: 00 - MOC Monitorización PC Local