Installez et configurez l’application ServiceNow pour l’intégration d’ingestion d’événements ArcSight ESM
Avant d’exécuter l’intégration sur votre Now Platform® instance, effectuez ces étapes d’installation et de configuration afin que l’application s’intègre Réponse aux incidents de sécurité correctement aux produits et Opérations de sécurité sur votre Now Platform instance.
Avant de commencer
Procédure
- Si vous n’avez pas installé l’application ArcSight ESM à partir de ServiceNow Store pour l’intégration, consultez et suivez les étapes pour l’installer.
- Une fois l’application installée, accédez à Intégrations > Configurations des intégrations et localisez la ArcSight ESM tuile.
- Pour configurer l’application, cliquez sur Nouveau.
- Si un bouton Configurer s’affiche sur une mosaïque, cliquez dessus pour modifier une configuration existante.
-
Renseignez les champs du formulaire.
Champ Description Nom Nom unique du ArcSight ESM gestionnaire qui sera utilisé dans la configuration du profil d’intégration pour distinguer plusieurs ArcSight ESM sources de gestionnaire si nécessaire. Les espaces sont pris en charge pour les noms, mais les parenthèses ne sont pas prises en charge.
URL du point de terminaison d’API ArcSight URL de votre ArcSight ESM serveur Manager. Notez que l’URL doit inclure le port API, par exemple : https://arcsight-esm.com:8443Nom d’utilisateur du compte API Nom d’utilisateur que vous avez créé pour votre compte d’utilisateur API dans la console du ArcSight ESM gestionnaire. Mot de passe API Mot de passe que vous avez créé pour votre compte utilisateur API dans la console du ArcSight ESM gestionnaire. Déploiement sur site Cette option n’est pas cochée par défaut. Si vous utilisez la version infonuagique qui dispose d’un ArcSight ESM accès direct à Internet, vérifiez que la case n’est pas cochée.
Pour un déploiement sur site, cochez cette case et spécifiez l’application de Serveur MID.
Application de Serveur MID Spécifiez ici un nom d’application de Serveur MID. Cette application de Serveur MID peut pointer vers n’importe quel serveur MID qui a été configuré et n’importe quel Serveur MID disponible sera utilisé. Si aucune application de Serveur MID n’est configurée, vous devez créer une nouvelle Application de Serveur MID pour cette intégration.
Remarque :L’application Serveur MID ne peut être configurée que par les utilisateurs disposant du rôle d’administrateur système.Pour créer une application de Serveur MID, procédez comme suit :- Accédez à la MID Server > Applications et cliquez sur Nouveau.
- Entrez un nom pour l’application de Serveur MID et sélectionnez un serveur MID à utiliser par défaut.
- Décochez la case Inclus dans l’application TOUT et cliquez sur Enregistrer.
- Cliquez sur Modifier. Sur la page Modifier les membres , sélectionnez tous les serveurs MID disponibles, déplacez-les vers la liste des serveurs MID et cliquez sur Enregistrer.
- Les MID Servers sélectionnés seront répertoriés comme indiqué ci-dessous.
-
Entrez les détails de la configuration et spécifiez l’application de Serveur MID que vous avez créée.
Chaque événement de corrélation que vous ingérez à partir de votre ArcSight ESM console Gestionnaire nécessite un profil d’événement unique dans votre instance. Toutefois, la ArcSight ESM source que vous configurez sur le formulaire de configuration de l’ingestion d’événements peut être réutilisée pour plusieurs profils, à condition que chaque profil ingère des types d’événements de corrélation uniques. -
Cliquez sur Envoyer.
Une fois validée et soumise, chaque ArcSight ESM configuration de serveur est enregistrée sous forme de vignette sur la page Intégrations de sécurité. Si vos vignettes de configuration enregistrées ne s’affichent pas sur la page Intégrations de sécurité, dans le coin supérieur droit de la page, dans la liste de choix Afficher les configurations, cliquez sur Oui.