통합을 위한 Splunk Enterprise Event Ingestion 이벤트 프로파일 생성 및 이름 지정
인스턴스에 이벤트 프로파일 Now Platform 을 생성하고 보안 인시던트를 생성하는 경보를 결정합니다 Splunk .
시작하기 전에
필요한 역할: sn_si.admin
이 태스크 정보
SIR수집된 경보에서 () 보안 인시던트가 생성되기 전에 Now Platform 보안 인시던트 응답 경보의 필드 값이 보안 인시던트의 레이아웃 Now Platform 에 표시되므로 실제 보안 인시던트가 표시되는 방식을 미리 볼 수 있습니다.
사용 가능한 API를 사용하는 통합 관점에서 이벤트는 개별 및 수동으로 개별 이벤트로 전달되거나, Splunk 인스턴스 환경에 Now Platform 자동으로 수집되는 트리거된 경보로 결합됩니다보안 운영. 통합 워크플로우는 예를 들어 무단 액세스 시도 및 맬웨어와 같은 다양한 유형의 경보를 수집합니다.
이러한 경보는 인스턴스 환경에서 구성하는 보안 운영 프로파일에 따라 수집됩니다. 모든 경보는 프로파일에서 구성된 경보 유형에 대해 초기에 수집됩니다. 그런 다음, 수집된 경보를 추가로 필터링하여 보안 인시던트를 생성하는 경보를 지정할 수 있습니다. 예를 들어 고위험으로 식별된 경보에 대해서만 보안 인시던트를 생성하는 필터를 선호할 수 있습니다. 프로파일이 활성화되기 전에 수집된 경보에서 보안 인시던트를 생성하면 필터링된 경보의 개별 필드 값이 미리 보기를 위해 보안 인시던트 레이아웃의 해당 필드에 매핑됩니다.
인스턴스에 있는 Now Platform 이벤트 프로필의 경보 이름은 고유해야 하며 특정 시점에 하나의 활성 이벤트 프로필에만 매핑할 수 있습니다. 통합 설정의 일부로 서비스에서 구성 Splunk 한 트리거된 경보 이름입니다. 사용자 Splunk Enterprise 환경에서 경보를 구성하는 방법에 대한 자세한 내용은 을 참조하십시오 통합을 위해 콘솔 Splunk Enterprise Event Ingestion 에 Splunk Enterprise 검색 저장.
Now Platform 통합 워크플로우를 사용하여 특정 경보를 수집합니다. 엔터프라이즈 콘솔의 Splunk 선택 기준을 충족하는 모든 경보는 처음에 인스턴스에 수집됩니다 Now Platform .
의 Now Platform 프로파일은 엔터프라이즈 콘솔의 경보를 캡슐화 Splunk 한 Splunk 것입니다. 프로필로 수집된 경보와 엔터프라이즈 콘솔에 대한 Splunk 연결 사이에는 일대일 관계, 즉 하나의 연결에 대해 하나의 경보가 있습니다. 콘솔의 검색 헤드에 대한 단일 https 연결이 있습니다 Splunk Enterprise . 단일 검색 헤드에서 여러 경보를 제공할 수 있습니다. 콘솔에서 Splunk Enterprise 여러 검색 헤드에 연결하는 경우 인스턴스에 여러 프로필을 Now Platform 생성하여 이러한 경보를 수집해야 합니다.
예약된 경보 수집을 위한 프로필을 만드는 단계
프로시저
다음에 수행할 작업
예약된 경고에 대한 프로필의 경우 다음 단계는 자동 수집에 대한 경고를 선택하는 것입니다.