중요 이벤트 인시던트 검토 및 기여 이벤트 상세 정보를 위한 Splunk ES 매핑 생성(수동 전달)

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 2분
  • 중요 이벤트 필드 매핑 단계에서는 중요 이벤트의 개별 이벤트 필드를 (SIR) 보안 인시던트의 ServiceNow AI Platform 보안 인시던트 응답 필드로 매핑합니다.

    시작하기 전에

    필요한 역할: sn_si.ingestion_profile_admin

    주:
    sn_si.admin 역할은 기본적으로 필수 권한을 상속하므로 sn_si.admin 역할을 가진 사용자는 프로필 관리자가 사용할 수 있는 모든 작업을 수행할 수 있습니다.

    이 태스크 정보

    양식 왼쪽의 중요 이벤트 샘플 수집 열에서 최대 5개의 중요 이벤트를 오른쪽에 있는 SIR 인시던트 필드 매핑 열의 보안 인시던트 필드에 매핑합니다.

    양식 오른쪽의 매핑 그리드에서 필드를 추가하거나 제거하여 사용자 지정 매핑을 생성합니다. 일반적으로 SIR 인시던트 양식에 채워야 하는 중요한 필드인 기본 필드가 표시됩니다. 그러나 이러한 필드는 제거할 수 있으며 + 및 - 버튼을 사용하여 추가 필드를 표시할 수 있습니다. 양식 오른쪽에 있는 매핑 그리드에서 필드를 추가하거나 제거하여 사용자 지정 맵을 생성합니다. 필드를 사용자 지정하면 보안 인시던트의 기본 매핑 그리드에 표시되지 않는 필드를 매핑 SplunkSIR 수 있습니다.

    프로시저

    1. 매핑 양식이 표시되지 않으면 진행률 표시줄에서 매핑 을 클릭합니다.
    2. 다음 단계에 따라 인스턴스에 첨부 파일 데이터를 업로드합니다 ServiceNow AI Platform® .
      1. 아직 로그인하지 않은 경우 콘솔에 로그인합니다 Splunk Enterprise .
      2. 검색 탭으로 이동하여 익스포트하려는 주목할 만한 이벤트 데이터가 있는 검색의 이름을 입력합니다.
        무차별 암호 대입 접근 동작 상관 관계 규칙에 대한 주목할 만한 이벤트를 검색하는 검색 형식의 예는 다음과 같습니다. 'notable'|search source="Access - 무차별 대입 접근 동작 탐지됨 - 규칙".
      3. 주목할 만한 이벤트를 확장하고 필드 열에서 임포트할 필드를 선택합니다.

        이러한 필드는 익스포트되어 인스턴스의 ServiceNow AI Platform® 매핑 페이지에 표시되는 필드-값 쌍입니다.


        Splunk ES: 익스포트할 주목할 만한 이벤트 선택
      4. 콘솔에서 Splunk Enterprise 검색 페이지의 오른쪽 상단에 있는 익스포트 아이콘을 클릭합니다.
      5. 표시되는 대화 상자의 형식 필드에 대한 선택 목록에서 XML 형식을 클릭합니다.
      6. 옵션: 새 파일 이름을 입력합니다.
      7. 익스포트를 클릭합니다.

        Splunk ES: XML 파일 익스포트
        이제 익스포트한 Splunk 주목할 만한 이벤트 XML 파일을 인스턴스 ServiceNow AI Platform® 에 업로드해야 합니다.
      8. 매핑 페이지가 인스턴스에 ServiceNow AI Platform® 아직 표시되지 않은 경우 진행률 표시줄에서 매핑을 클릭합니다.
      9. 주목할 만한 이벤트 샘플 수집 열에서 첨부 파일 데이터 로드를 클릭합니다.

        Splunk ES: 첨부 파일 데이터 로드
      10. 표시되는 대화 상자에서 파일 선택 을 클릭하고 내보낸 .xml 파일로 이동한 다음 열기를 클릭합니다.
        수동으로 전달된 이벤트 Splunk ES 에 대한 첨부 파일 데이터를 로드하려면 클릭하면 양식 왼쪽에 주목할 만한 이벤트 필드가 채워집니다. 이러한 값은 양식의 SIR 인시던트 필드 매핑 측에 있는 보안 인시던트 필드에 매핑하는 필드 값입니다.
        이벤트에 대해 익스포트한 필드의 값 쌍이 매핑 양식의 왼쪽에 표시됩니다.
    3. 섹션의 주목할 만한 이벤트 매핑 5-10단계를 수행합니다.