Opções adicionais para LogRhythm alarmes
. LogRhythm A integração empresarial fornece a capacidade de atualizar ou fechar automaticamente o. LogRhythm alarmes baseados nos incidentes de segurança.
Antes de Iniciar
Função necessária: sn_si.analyst
Por Que e Quando Desempenhar Esta Tarefa
Quando você habilita a opção Atualizações iniciais do alarme, os alarmes são atualizados automaticamente nos comentários da LogRhythm com as atualizações iniciais do alarme. Da mesma forma, quando você habilita a opção Atualizações de fechamento de alarme, os alarmes são encerrados automaticamente na LogRhythm junto com o Código de fechamento DO SIR e os comentários de fechamento.
. LogRhythm O ID do alarme está conectado ao ServiceNow AI Platform ID do incidente de segurança durante todo o ciclo de vida do incidente. Essa correlação permite que ocorra um fechamento simultâneo e automatizado de incidente/alarme de segurança. . Resposta a incidentes de segurança( SIR o registro de incidente de segurança está encerrado, há um comentário publicado no alarme em LogRhythm console da web. Este comentário indica que o alarme foi encerrado com base no fechamento do ServiceNow AI Platform incidente de segurança. O número do incidente e um URL que se vincula ao incidente de segurança para referência também estão incluídos na seção de comentários em LogRhythm alarme.
Procedimento
- Clique em Opções adicionais etapa na barra de andamento.
-
Para usar a atualização de alarme automatizada para a criação de incidente SIR, escolha uma das seguintes opções para configurar a recuperação do alarme.
Opção Descrição Atualizar alarmes da LogRhythm após a criação de incidente de SIR O padrão é limpo. Selecione esta opção para atualizar automaticamente o. LogRhythm Alarmes quando o incidente SIR é criado. Comentários iniciais retornados para o alarme da LogRhythm Indica os comentários iniciais publicados para LogRhythm alarme.
Edite o texto padrão exibido na seção de comentários adicionando ou modificando as variáveis de substituição usando o formato"nome do campo" para qualquer campo no formulário de incidente SIR.
Por exemplo, O incidente de segurança da ServiceNow relacionado, número, foi criado e atribuído ao grupo de atribuição. Detalhes adicionais podem ser encontrados sobre o incidente de segurança localizado aqui - URL .
-
Para usar a atualização de alarme automatizada para fechamento de incidente SIR, escolha uma das seguintes opções para configurar a recuperação do alarme.
Opção Descrição Fechar alarmes da LogRhythm após o fechamento do incidente de SIR O padrão é limpo. Selecione esta opção para fechar automaticamente o. LogRhythm Alarmes quando o incidente SIR é encerrado. Comentários de fechamento retornados para o alarme da LogRhythm Indica os comentários de fechamento publicados para LogRhythm alarme.
Edite o texto padrão exibido na seção de comentários adicionando ou modificando as variáveis de substituição usando o formato"nome do campo" para qualquer campo no formulário de incidente SIR.
Por exemplo, O incidente de segurança da ServiceNow relacionado foi encerrado pelo analista de SOC com as seguintes anotações de fechamento - notas de fechamento. Detalhes adicionais podem ser encontrados sobre o incidente de segurança localizado aqui - URL .
- Clique em Concluir para salvar o perfil de alarme.