Use o editor de scripts para formatar valores de evento de correlação para ArcSight ESMintegração
Além dos campos mapeados diretamente dos valores de evento de correlação ingeridos, use o editor de scripts para formatar valores de campo no incidente de segurança durante a etapa de mapeamento.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
O editor de scripts muda os valores de um ArcSight ESMcampo de evento de correlação para que os valores compatíveis com Now Platform SIRO incidente de segurança é mapeado para os campos Categoria, Item de configuração (IC), Observável e outros campos de incidente de segurança.
Em determinados casos, ArcSight ESMOs valores do evento de correlação são mapeados para campos de referência, como Categoria, Item de configuração (IC) e campos observáveis no incidente de segurança. Como um usuário com a função sn_si.admin, você pode preferir editar os valores do campo de evento mapeado para traduzir o formato ou os valores de dados para estar em conformidade com os formatos de campo de incidente e os valores esperados. Se você quiser traduzir o valor de a. ArcSight ESMevento de correlação com um valor compatível com esses campos no SIRincidente de segurança, use o editor de scripts.