Commencez avec l’intégration de l’enrichissement McAfee ESM des incidents

  • Rversion finale: Xanadu
  • Mis à jour 1 août 2024
  • 1 minute de lecture
  • McAfee ESM protège les terminaux contre les virus, les logiciels espions, les chevaux de Troie et autres menaces de logiciels malveillants et s’intègre facilement à Opérations de sécurité. Avant de pouvoir utiliser l’intégration McAfee ESM d’enrichissement d’incident, vous devez la télécharger à ServiceNow Store partir du et ajouter l’URL de base API et les informations d’identification de connexion appropriées.

    Avant de commencer

    Rôle requis : sn_si_admin

    Procédure

    1. Téléchargez l’intégration à partir de ServiceNow Store.
    2. Une fois l’installation terminée, accédez à Security Operations > Intégrations > Configuration de l'intégration.
      Les intégrations de sécurité disponibles apparaissent sous la forme d’une série de cartes.
    3. Sur la carte Enrichissement d’incident McAfee ESM , cliquez sur Nouveau.
      Configuration de McAfee ESM
    4. Renseignez les champs nécessaires.
      Champ Description
      Nom Nom de cette configuration.
      URL de base de l'API McAfee ESM URL de base que vous avez acquise sur le site McAfee ESM.
      URL de lien [Facultatif] URL du lien qui renvoie à une instance McAfee ESM, lorsqu’elle est disponible.
      Remarque :
      Si vous recevez une erreur, veuillez utiliser l’URL de base de l’API McAfee ESM.
      Nom d'utilisateur Votre nom d’utilisateur McAfee ESM.
      Mot de passe Votre mot de passe McAfee ESM.
      Lignes max. Le nombre maximal de lignes que vous souhaitez rechercher.
      Tout premier résultat (jours) Les résultats les plus récents que vous souhaitez voir, en nombre de jours.
      Inclure les exemples de données brutes dans les résultats de recherche Sélectionnez cette option pour inclure des exemples de données brutes dans vos résultats de recherche d’observations. La quantité de données renvoyées dépend du paramètre que vous définissez sur le nombre de lignes de la propriété de données brutes dans les propriétés de Réponse aux incidents de sécurité.
      Serveur MID Sélectionnez N’importe lequel pour utiliser n’importe quel Serveur MID actif ou sélectionnez un nom de Serveur MID spécifique.
      Remarque :
      La configuration de cette intégration active les workflows. Pour gérer les workflows, accédez à l’éditeur de workflow.
    5. Cliquez sur Envoyer.
      La carte de configuration de l’intégration s’affiche.
    6. Lors de l’affichage de la nouvelle carte de configuration, vous pouvez cliquer sur Configurer ou Supprimer pour modifier ou supprimer la configuration, respectivement.
    7. Pour revenir à la liste initiale des cartes de configuration d’intégration, sélectionnez Non dans la liste déroulante Afficher les configurations .