Splunk Enterprise Event Ingestion 統合での Splunk Enterprise コンソールへの検索の保存

  • リリースバージョン: Zurich
  • 更新日 2025年07月31日
  • 所要時間:3分
  • Splunk Enterprise コンソールで検索を保存するための次のステップは、Splunk Enterprise アドミンロールを持つユーザー向けに提供されます。

    始める前に

    Splunk Enterprise コンソールに既存の保存された検索とトリガーされたアラートがある場合は、この統合でこれらの検索を変更する必要はありません。

    ServiceNow AI Platform® セキュリティオペレーション 製品と Splunk イベント通知サービスの統合により、Splunk からイベントとアラートの情報がプルされます。

    セキュリティオペレーション 環境にアラートを取り込む前に、Splunk Enterprise コンソールで検索を設定して、アラートとして保存する Splunk Enterprise 内の関連するセキュリティイベントを自動的にプルするようにします。

    Splunk Enterprise コンソールで重要なセキュリティイベントが発生したときの通知用に、検索の保存とアラートのトリガーを行っていない場合は、次のステップに従って検索を保存します。

    必要なロール:Splunk Enterprise アドミニストレーター

    手順

    1. Splunk Enterprise アカウントにログインします。
    2. [検索] タブをクリックします。
    3. 表示される [新規検索] フィールドに、アラートの値 (マルウェアなど) を入力します。
    4. 検索に関連するイベントを表示するには、[新規検索] フィールドの右側にある検索アイコンをクリックするか、Enter キーを押します。
      イベントを含む検索結果が表示されます。
    5. 検索をアラートとして保存するには、ページの右上にある [名前を付けて保存] 選択リストを展開し、[アラート] を選択します。
    6. 表示されるフォームのフィールドに入力します。
      フィールド説明
      タイトル アラートのわかりやすい名前 (「マルウェアイベント」など)。この検索をアラートとして保存すると、Splunk サービスで発生したアラートのイベントは、この検索データを使用してトリガーされたアラートに自動的に処理されます。このトリガーされたアラートのタイトルは、ServiceNow AI Platform インスタンスで作成するイベントプロファイルで使用され、ServiceNow AI Platform® セキュリティインシデントレスポンス SIR セキュリティインシデントの作成の際にインスタンスに取り込まれるイベントを識別します。
      (オプション) 説明 このアラートを他のアラートと区別するためのテキスト。
      アラートタイプ 表示されるフィールドで、[スケジュール済み] を選択してこのアラートを検索するか、リアルタイム] を選択してこのアラートを継続的に検索します。
      トリガー結果 次のいずれかのフィルター条件を設定することができます。
      • 結果数が次の値を超えるまたは次の値未満
      • 結果ごとに 1 回 (ワンタイム)
      アクションをトリガー このアラートをトリガーするアクションを追加します。[追加] 選択リストを展開し、[トリガーされたアラートに追加] をクリックしてフォームに表示します。ServiceNow AI Platform インスタンスに取り込むアラートにこの設定を使用することができます。
    7. [保存] をクリックします。
      アラートが保存され、[検索] ページの [アラート] タブに表示されます。
      Splunk サービスは、アラートで設定した条件に一致するイベントをプルします。イベントがキャッシュされると、ServiceNow AI Platform インスタンスで設定したプロファイルからこれらのイベントを要求できます。イベントの取り込みプルは Splunk サービスのキャッシュから行われるため、ServiceNow AI Platform からこの取り込みが行われても Splunk プラットフォームでのパフォーマンスに影響を与えません。

    次のタスク

    Splunk Enterprise コンソールで統合に必要なセットアップが正常に完了しました。ServiceNow Store から統合用のアプリケーションをまだインストールしていない場合は、次のステップで統合用のアプリケーションをインストールして設定します。