Erstellen Sie einen Zeitplan für ArcSight ESM Ereigniserfassung
Sie können den Abruf- oder Abrufzeitplan für neue korrelierte Ereignisse definieren. Während dieses Schritts können Sie die vorhandenen Einstellungen für den Abruf von Korrelationsereignissen überprüfen oder die Planung nach Bedarf ändern. Mit diesem Schritt können Sie auch historische Korrelationsereignisse mithilfe eines Datumsbereichs abrufen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin.
Warum und wann dieser Vorgang ausgeführt wird
Sie können auswählen, ob Sie während des Planungsschritts historische Korrelationsereignisse erfassen möchten. Sie wählen auch aus, wie oft Sie nach zukünftigen neuen Korrelationsereignissen abfragen, die der Profilkonfiguration entsprechen.
Als Benutzer mit der Rolle sn_si.admin konfigurieren Sie diese Abfrageintervalle pro Profil. Die Leistung von ArcSight ESM Die Integration der Korrelationsereigniserfassung kann von den verschiedenen Abfrageintervallen beeinflusst werden. Bei der Planung möchten Sie möglicherweise die Reduzierung des Abfrageaufwands auf dem abgleichen ArcSight ESM Server gegen den Wunsch, so bald wie möglich benachrichtigt zu werden, wenn ein Ereignis erstellt oder aktualisiert wird. Für jedes Profil ist ein fünf-Minuten-Standardwert festgelegt. Sie können diese Einstellung jedoch bei Bedarf auf eine Minute ändern.
Neue und aktualisierte Korrelationsereignisse werden abgerufen