Erstellen Sie einen Zeitplan für ArcSight ESMEreigniserfassung
Sie können den Abruf- oder Abrufzeitplan für neue korrelierte Ereignisse definieren. Während dieses Schritts können Sie die vorhandenen Einstellungen für den Abruf von Korrelationsereignissen überprüfen oder die Planung nach Bedarf ändern. Mit diesem Schritt können Sie auch historische Korrelationsereignisse mithilfe eines Datumsbereichs abrufen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin.
Warum und wann dieser Vorgang ausgeführt wird
Sie können auswählen, ob Sie während des Planungsschritts historische Korrelationsereignisse erfassen möchten. Sie wählen auch aus, wie oft Sie nach zukünftigen neuen Korrelationsereignissen abfragen, die der Profilkonfiguration entsprechen.
Als Anwender mit der Rolle „sn_si.admin“ konfigurieren Sie diese Abfrageintervalle pro Profil. Die Leistung von ArcSight ESMDie Integration der Korrelationsereigniserfassung kann von den verschiedenen Abfrageintervallen betroffen sein. Bei der Planung möchten Sie möglicherweise die Reduzierung des Abfrageaufwands für ausgleichen ArcSight ESMServer gegen den Wunsch, so bald wie möglich benachrichtigt zu werden, wenn ein Ereignis erstellt oder aktualisiert wird. Für jedes Profil ist ein fünfminütiger Standardwert festgelegt, aber Sie können diese Einstellung bei Bedarf auf eine Minute ändern.
Neue und aktualisierte Korrelationsereignisse werden abgerufen