Crie e nomeie um perfil de evento
Crie um perfil de evento no ServiceNow AI Platform e determine qual Splunk os alertas criam incidentes de segurança.
Antes de Iniciar
Função necessária: sn_si.ingestion_profile_admin
Por Que e Quando Desempenhar Esta Tarefa
Antes ServiceNow AI Platform Resposta a incidentes de segurança( SIR os incidentes de segurança são criados a partir de alertas ingeridos, os valores de campo dos alertas são exibidos em um layout de um ServiceNow AI Platform incidente de segurança para que você possa visualizar como o incidente de segurança real será exibido.
De uma perspectiva de integração usando APIs disponíveis, Splunk os eventos são encaminhados individualmente e manualmente como eventos discretos ou são combinados em alertas acionados que são automaticamente ingeridos no Operações de segurança do ServiceNow AI Platform instância. Os fluxos de trabalho de integração ingerem diferentes tipos de alertas, como tentativas de acesso não autorizado e malware, por exemplo.
Esses alertas são ingeridos com base nos perfis que você configura no Operações de segurança ambiente da sua instância. Inicialmente, todos os alertas são ingeridos para um tipo de alerta configurado em um perfil. Os alertas ingeridos podem ser filtrados ainda mais para especificar quais alertas criam incidentes de segurança. Por exemplo, você pode preferir filtros que criem incidentes de segurança somente para alertas identificados como de alto risco. Antes de um perfil ser ativado e criar incidentes de segurança a partir de alertas ingeridos, valores de campo individuais nos alertas filtrados são mapeados para campos correspondentes em um layout de incidente de segurança para uma visualização.
Nomes de alerta para perfis de evento no ServiceNow AI Platform a instância deve ser exclusiva e só pode ser mapeada para um perfil de evento ativo por vez. Estes são os nomes de alertas acionados que você configurou em Splunk serviço como parte da configuração da integração. Para obter mais informações sobre como configurar alertas no Splunk Enterprise ambiente, consulte Salve pesquisas em seu Splunk Enterprise console para Splunk Enterprise Event Ingestion integração.
. ServiceNow AI Platform ingere alertas específicos usando os fluxos de trabalho da integração. Todos os alertas que atendem aos critérios de seleção em Splunk o console empresarial é inicialmente ingerido em seu ServiceNow AI Platform instância.
Um perfil no seu ServiceNow AI Platformé um encapsulamento de um Splunk alerta em Splunk console empresarial. Há um relacionamento de um para um entre alertas que são ingeridos com um perfil e conexões com seu Splunk console empresarial: um alerta para uma conexão. Há uma única conexão https para um cabeçalho de pesquisa em seu Splunk Enterprise console. Vários alertas podem vir de um único cabeçalho de pesquisa. Se você se conectar a vários cabeçalhos de pesquisa em Splunk Enterprise, você deve criar vários perfis no ServiceNow AI Platform instância para ingerir esses alertas.
Etapas para criar perfis para ingestão de alertas agendada
Procedimento
O que Fazer Depois
Para perfis de alertas agendados, a próxima etapa é selecionar alertas para ingestão automática.