Erstellen und benennen Sie ein Ereignisprofil für Splunk Enterprise Security Integration der Ereigniserfassung
Sie erstellen ein Ereignisprofil in Ihrem ServiceNow AI Platform Instanz und bestimmen, welche Splunk Wichtige Ereignisse erstellen Security Incidents.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Vor ServiceNow AI Platform Security Incident Response( SIR) Security Incidents werden aus erfassten wichtigen Ereignissen erstellt, die Feldwerte aus Warnungen werden in einem Layout von angezeigt ServiceNow AI Platform Security Incident, damit Sie eine Vorschau anzeigen können, wie der tatsächliche Security Incident erstellt wird.
Aus Integrationsperspektive mithilfe der verfügbaren APIs Splunk ES Bemerkenswerte Ereignisse werden einzeln und manuell als diskrete bemerkenswerte Ereignisse weitergeleitet oder automatisch in erfasst Security Operations Umgebung von ServiceNow AI Platform Instanz abhängig vom definierten Profiltyp.
Die Integrations-Workflows erfassen verschiedene Arten wichtiger Ereignisse, z. B. nicht autorisierte Zugriffsversuche und Malware. Diese wichtigen Ereignisse werden basierend auf den Profilen erfasst, die Sie in konfigurieren Security Operations Umgebung Ihrer Instanz.
Alle wichtigen Elemente werden anfänglich für einen konfigurierten Korrelationssuchtyp in einem Profil erfasst. Erfasste wichtige Elemente können dann weiter gefiltert werden, um anzugeben, welche wichtigen Personen Security Incidents erstellen. Sie können beispielsweise Filter bevorzugen, die Security Incidents nur für wichtige Ereignisse erstellen, die als hohes Risiko identifiziert werden. Bevor ein Profil aktiviert wird und Security Incidents aus erfassten wichtigen Ereignissen erstellt werden, werden einzelne Feldwerte in den wichtigen Ereignissen den entsprechenden Feldern in einem Layout des Security Incident zugeordnet, um eine Vorschau anzuzeigen.
Prozedur
Richten Sie ein Profil für die geplante Erfassung bedeutender Ereignisse ein
Abhängig vom definierten Profil Splunk ES Wichtige Ereignisse werden automatisch in erfasst Security Operations Umgebung von ServiceNow AI Platform Instanz.
Die folgende Tabelle zeigt die Liste der Aufgaben, die Sie ausführen müssen, um ein Profil für die geplante Erfassung wichtiger Ereignisse einzurichten:
Erstellen Sie Profile für die geplante Erfassung wichtiger Ereignisse
Sie können ein Profil einrichten, damit wichtige Ereignisse automatisch erfasst werden.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Prozedur
Nächste Maßnahme
Der nächste Schritt besteht darin, wichtige Ereignisse für die automatische Erfassung auszuwählen.
Wählen Sie wichtige Ereignisse basierend auf dem Namen der Korrelationsregel für das Profil für aus Splunk ES Integration der Ereigniserfassung
Nachdem Sie ein Profil für eine geplante Erfassung eines bedeutenden Ereignistyps erstellt haben, wählen Sie ein aus Splunk Enterprise Security Name der Korrelationsregel für dieses Profil, für das Sie entsprechende wichtige Ereignisse einem zuordnen möchten ServiceNow AI Platform Security Incident Response Security Incident.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Zeigen Sie die verfügbaren Korrelationsregeln in an ServiceNow AI Platform Instanz, damit Sie die wichtigen Ereignistypen kennen, für die Sie Security Incidents erfassen und erstellen möchten. Wählen Sie eine Korrelationsregel aus. Sie können in diesem Formular ein oder mehrere wichtige Ereignisse aus der Liste auswählen.
Prozedur
Nächste Maßnahme
Sie haben erfolgreich eine Korrelationsregel für eine geplante ausgewählt Splunk Enterprise Security Profil. Der nächste Schritt besteht darin, Felder in einem Security Incident wichtige Ereigniswerte zuzuordnen.
Zuordnung von wichtigen Ereignisfeldern für Splunk Enterprise Security Integration
Nachdem Sie die spezifische Korrelationsregel und den entsprechenden Ereignistyp für das Profil identifiziert haben, besteht der nächste Schritt darin, den Feldern in einem einzelne relevante Ereignisfelder zuzuordnen ServiceNow AI Platform Security Incident Response( SIR) Security Incident.
Übersicht über die Zuordnung
Für den Zuordnungsschritt können Sie Beispielereignisse für die ausgewählte Korrelationsregel erfassen oder wichtige Ereignisdaten für manuell weitergeleitete wichtige Ereignisse exportieren. Der Ereigniszuordnungsprozess ist unabhängig vom Profiltyp, den Sie erstellen, identisch.
Die folgenden Abbildungen sind Beispiele für die Standardzuordnungskonfigurationen, die für jeden Ereignisprofiltyp bereitgestellt werden. Sie können die Felder anpassen, die den Security Incident ausfüllen. Während dieser Zuordnungsphase können Sie sicherstellen, dass alle relevanten relevanten Ereignisfelddaten der entsprechenden Stelle im SIR-Incident-Formular zugeordnet werden, und dann den SIR-Incident im Vorschauabschnitt visualisieren.
Wenn mehrere Korrelationen verwendet werden, können beachtliche Ereignisse abgerufen werden, indem erforderliches Ereignis ausgewählt wird. Verwenden Warnungsname Um Ihre Warnung auszuwählen, wenn Sie mehrere Warnungen für die Erfassung konfiguriert haben.
Nachdem Sie auf geklickt haben, um Daten abzurufen Splunk Namen der Ereignisfelder und entsprechende Werte werden auf der linken Seite des Formulars ausgefüllt. Dies sind die Splunk Wichtige Ereignisfelder, die zur Zuordnung zu verfügbar sind SIR Security Incident-Felder. Einige Felder können den SIR Security Incident-Feldern mehrmals zugeordnet werden.
Möglicherweise möchten Sie einige Beispiele für wichtige Ereignisse auf Ihrem überprüfen Splunk Konsole, die für den Konfigurationsschritt der Feldzuordnung erfasst werden soll. Dieser Schritt wird auf der Fortschrittsleiste mit Zuordnung bezeichnet. Wenn diese Seite nicht angezeigt wird, klicken Sie auf Zuordnung Auf der Fortschrittsleiste. Sie können bis zu fünf Beispiele für wichtige Ereignisse aus erfassen Splunk Enterprise Security Zur Unterstützung des Zuordnungsprozesses für wichtige Ereignisfelder. Es gibt Optionen zum Erfassen der fünf neuesten bemerkenswerten Ereignisse für die ausgewählte Korrelationsregel oder zum Erfassen von bis zu fünf spezifischen bemerkenswerten Ereignissen basierend auf den bemerkenswerten Ereignis-IDs.
- Geplante Erfassung von Beispieldaten für wichtige Ereignisse: Für Beispieldaten, die für automatisch erfasste Profile für wichtige Ereignisse verwendet werden, werden verfügbare Felder für wichtige Ereignisse und ihre entsprechenden Werte in einem Standardzuordnungslayout auf der linken Seite des Zuordnungsformulars angezeigt, sobald die Beispieldaten abgerufen wurden. Registerkarten werden angezeigt, auf denen Sie die Werte für eine bestimmte wichtige Ereignis-ID anzeigen können, die Sie abgerufen haben. Überprüfen Sie, ob alle kritischen Felder aus dem Abschnitt „Stichprobenerfassung für wichtige Ereignisse“ auf der linken Seite des Formulars zugeordnet sind ServiceNow Security Incident-Felder auf der rechten Seite des Formulars.
- Feldzuordnung: Bearbeiten Sie die Zuordnungskonfiguration, indem Sie wichtige Ereignisfelder von der linken Seite ziehen und auf dem ablegen ServiceNow SIR-Incident-Zuordnungsabschnitt auf der rechten Seite. Die Zuordnung auf der rechten Seite ordnet das Feld „eingehendes bedeutendes Ereignis“ einem Feld für ausgehende Security Incidents zu.
- Zuordnungs-Experience: Passen Sie das Zuordnungsraster an, indem Sie Felder mithilfe des +-Symbols unten im SIR-Incident-Feldzuordnungsabschnitt hinzufügen oder entfernen. Verfolgen Sie übersehene oder duplizierte Felder mit der bereitgestellten Farbcodierung nach (zugeordnete Felder sind ausgegraut, blaue Felder sind nicht zugeordnet).
- Bedingungen für die Incident-Generierung: Sobald der Zuordnungsabschnitt abgeschlossen ist, können Sie Filterbedingungen festlegen, um anzugeben, welche wichtigen Ereignisse Security Incidents erstellen sollen und welche wichtigen Ereignisse herausgefiltert werden sollen, z. B. Ereignisse mit niedriger Priorität. Dies geschieht im Abschnitt „Bedingungen für die Incident-Generierung“ unter dem Abschnitt „Zuordnung von wichtigen Ereignissen“.
- Kriterien für Ereigniszusammenfassung: Definieren Sie zusätzliche Kriterien für die Ereigniszusammenfassung, die ein eingehendes Ereignis mit einem vorhandenen zusammenfassen SIR Security Incident stattdessen pf, um ähnliche, potenziell doppelte Incidents zu erstellen. Mithilfe von Feldübereinstimmungswertkriterien für jedes Profil kann diese zusätzliche Zusammenfassungsfunktion die Anzahl der aktiven, sich überschneidenden Security Incidents reduzieren, indem alle zugehörigen sicherheitsrelevanten Ereignisdaten in einem einzelnen Security Incident platziert werden.
- Formatfeldübersetzung: In bestimmten Fällen Ereignisfeldwerte im Splunk Wichtige Enterprise-Ereignisse werden möglicherweise nicht direkt in die Felder auf übersetzt SIR Security Incident. Für diese Werte können Sie einen Skripteditor verwenden, um Feldwerte für den Security Incident während des Zuordnungsschritts zu formatieren. Verwenden Sie den Skript-Editor, wenn Sie Werte formatieren möchten, die ähnlich, aber nicht identisch sind. Beispielsweise kann ein Kategoriewert „Malware-Warnung“ und „Virusinfektion“ mit dem Skripteditor unterschiedliche Feldwerte für die Quellkategorie haben, aber beide Werte können in eine allgemeine schädliche Code-Aktivität im Feld Kategorie übersetzt werden SIR Security Incident mithilfe der Funktionalität „Formatierungsfeldübersetzung“.
Der nächste Schritt besteht darin, wichtige Ereignisse zu erfassen und Werte dem zuzuordnen SIR Security Incident-Felder.
Erstellen Sie Zuordnungen für Splunk ESÜberprüfung von auffälligen Ereignis-Incidents und Details zu beitragenden Ereignissen (geplante Erfassung)
Während des Schritts „Feldzuordnung für nennenswerte Ereignisse“ ordnen Sie einzelne Ereignisfelder aus nennenswerten Ereignissen zu Feldern in einem zu ServiceNow AI Platform Security Incident Response( SIR) Security Incident.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Das Zuordnungsraster kann für den in der Korrelationsregelauswahl ausgewählten bedeutenden Ereignistyp angepasst werden. Die Farbcodierung der Ereignisfelder hilft Ihnen, die Ereigniswerte nachzuverfolgen, die Sie bereits zugeordnet haben, da sie ausgegraut werden, während alle verbleibenden nicht zugeordneten Felder blau angezeigt werden. Auf diese Weise können Sie besser visualisieren, welche Feldwerte dem Security Incident hinzugefügt wurden und ob verbleibende wichtige Ereignisinformationen nicht zugeordnet sind.
Ordnen Sie bis zu fünf wichtige Ereignisse aus der Spalte „Stichprobenerfassung für bedeutendes Ereignis“ auf der linken Seite des Formulars den Security Incident-Feldern in der Spalte „SIR-Incident-Feldzuordnung“ auf der rechten Seite zu.
Erstellen Sie anwenderdefinierte Zuordnungen, indem Sie die Felder im Zuordnungsraster auf der rechten Seite des Formulars hinzufügen oder entfernen. Standardfelder, die normalerweise ein wichtiges Feld sind, das im Antwortformular für Security Incidents ausgefüllt werden soll, werden angezeigt. Diese Felder können jedoch entfernt werden, und zusätzliche Felder können mit den Schaltflächen + und - angezeigt werden. Erstellen Sie anwenderdefinierte Karten, indem Sie die Felder im Zuordnungsraster auf der rechten Seite des Formulars hinzufügen oder entfernen. Durch das Anpassen der Felder können Sie zuordnen Splunk Felder, die nicht im Standardzuordnungsraster auf angezeigt werden SIR Security Incident.
Prozedur
Nächste Maßnahme
Der nächste Schritt besteht darin, eine Vorschau der Werte anzuzeigen, die Sie dem Security Incident zugeordnet haben.
Vorschau des Security Incidents für anzeigen Splunk Enterprise Security Integration der Ereigniserfassung
Nachdem Sie den Zuordnungsschritt abgeschlossen haben, zeigen Sie eine Vorschau der Werte an, die Sie in einem zugeordnet haben ServiceNow AI Platform® Security Incident Response( SIR) Security Incident. Mit diesem Vorschauschritt können Sie überprüfen, ob Sie alle wichtigen Felder zugeordnet haben, die im Security Incident angezeigt werden sollen.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Zeigen Sie eine Vorschau eines Security Incidents an, und bearbeiten Sie die Zuordnung nach Bedarf erneut, um Felder mit Fehlern zu beheben oder fehlende Daten auszufüllen. Wenn die Vorschau nicht erfolgreich abgeschlossen wurde, können Sie nicht mit dem Planungsschritt fortfahren. Vorschauen von SIR Security Incidents werden nicht als tatsächliche Incidents in gespeichert SIR Produkt.
Prozedur
Nächste Maßnahme
Wenn keine Fehlermeldungen angezeigt werden und Sie mit der Feldzuordnung für den Security Incident zufrieden sind, ist der nächste Schritt bis Planen und rufen Sie Warnungen für ab Splunk Enterprise Event Ingestion Integration.
Planen und rufen Sie neue und aktualisierte wichtige Ereignisse für ab Splunk Enterprise Security Integration der Ereigniserfassung
Für automatisierte Erfassungsprofile für wichtige Ereignisse ist dieser Schritt in der Ereignisprofilkonfiguration erforderlich. Während dieses Schritts können Sie die Standardeinstellungen für den Abruf wichtiger Ereignisse überprüfen oder die Planung nach Bedarf ändern. Mit diesem Schritt können Sie auch historische wichtige Ereignisse mithilfe eines Datumsbereichs abrufen.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Bei Profilen für die automatisierte Erfassung bedeutender Ereignisse wählen Sie aus, ob Sie während des Planungsschritts historische wichtige Ereignisse erfassen möchten. Sie wählen auch aus, wie oft Sie nach zukünftigen neuen wichtigen Ereignissen und aktualisierten wichtigen Ereignissen abfragen, die der Warnungsprofilkonfiguration entsprechen.
Bei automatisierten Profilen zur Erfassung bedeutender Ereignisse überprüfen und ändern Sie die Planung und den Warnungsabruf, bevor das Profil aktiviert wird. Dies ist ein erforderlicher Schritt für den gesamten Ereignisprofilkonfigurationsprozess für geplante Warnungsprofile.
Sie konfigurieren diese Abfrageintervalle pro Profil. Die Leistung von Splunk Die Integration der Ereigniserfassung kann durch die verschiedenen Abfrageintervalle beeinträchtigt werden. Bei der Planung möchten Sie möglicherweise die Reduzierung des Abfrageaufwands auf dem abgleichen Splunk Enterprise Security Server gegen den Wunsch, so bald wie möglich benachrichtigt zu werden, wenn ein bemerkenswertes Ereignis erstellt oder aktualisiert wird. Für jedes Profil ist ein fünf-Minuten-Standardwert festgelegt. Sie können diese Einstellung jedoch bei Bedarf auf eine Minute ändern.
Neue und aktualisierte wichtige Ereignisse werden abgerufen
Wenn der Abfragezeitplan festgelegt ist, ruft die geplante Aufgabe sowohl neue als auch aktualisierte wichtige Ereignisse ab, die zuvor abgerufen wurden, aber die Incident-Filterkriterien nicht erfüllten. Dies bietet Ihnen die Flexibilität, Incidents basierend auf Kriterien zu erstellen, die möglicherweise nicht vorhanden sind, wenn ein wichtiges Ereignis zum ersten Mal erstellt wird, aber verfügbar werden, nachdem ein Update erfolgt ist, z. B. während der Untersuchungsphase. Sobald ein Incident für ein bestimmtes bemerkenswertes Ereignis erstellt wurde, werden seine nachfolgenden Aktualisierungen ignoriert, da erwartet wird, dass der betreffende nun als aktives Ereignis behandelt wird ServiceNow® Security Incident. Alle anderen wichtigen Elemente, die zuvor erfasst wurden, aber die Kriterien für die Incident-Generierung nicht erfüllen, werden weiterhin abgerufen und anhand der Incident-Generierungskriterien überprüft, bis sie Teil eines aktiven Incident werden.
Prozedur
Automatisieren Sie Aktualisierungen und den Abschluss wichtiger Ereignisse basierend auf dem SIR-Incident-Status
Security Incidents können erstellt und aktualisiert werden, nachdem sie mit einer bidirektionalen Schnittstelle mit erstellt wurden Splunk Enterprise Security Integration.
Vorbereitungen
Die Splunk Enterprise Security Die Integration verfügt über eine bidirektionale Schnittstelle, mit der wichtige Ereignisse Security Incidents erstellen und die wichtigen Ereignisse aktualisieren können, nachdem der Security Incident erstellt und/oder geschlossen wurde.
Zu den relevanten Incident-Details gehören SIR Incident-Nummer, Zuweisungsgruppe, SIR Incident-URL. Dieser Abschnitt ist der letzte Teil der Profilkonfigurationseinrichtung, die optionale Funktionen zum Aktualisieren von bietet Splunk Enterprise Security Bemerkenswerte Ereignisse.
Erforderliche Rolle: sn_si.ingestion_profile_admin
Prozedur
Richten Sie ein Profil für die manuelle Ereignisweiterleitung ein
Abhängig vom definierten Profil Splunk ES Bemerkenswerte Ereignisse werden manuell als diskrete bemerkenswerte Ereignisse an weitergeleitet Security Operations Umgebung von ServiceNow AI Platform Instanz.
So richten Sie ein Profil für die manuelle Weiterleitung wichtiger Ereignisse ein:
Erstellen Sie Profile für manuell weitergeleitete Ereignisse
Sie können ein Profil für manuell weitergeleitete Ereignisse einrichten.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Prozedur
Für Ereignisse, die Sie bei Bedarf von Ihrem weiterleiten Splunk Enterprise Security Konsole können Sie die individuelle Feldzuordnung auf einem beliebigen vorhandenen Profil basieren. Alternativ können Sie ein neues Zuordnungsraster für exportierte Anhangsdaten erstellen. Ereignisse, die Sie manuell weiterleiten, sind im Ereignisprofil nicht geplant.
Erstellen Sie Zuordnungen für Splunk ESÜberprüfung von Incidents und Details zu beitragenden Ereignissen (manuelle Weiterleitung)
Während des Zuordnungsschritts für ein wichtiges Ereignis ordnen Sie einzelne Ereignisfelder aus wichtigen Ereignissen zu Feldern in einem zu ServiceNow AI Platform Security Incident Response( SIR) Security Incident.
Vorbereitungen
Erforderliche Rolle: sn_si.ingestion_profile_admin
Warum und wann dieser Vorgang ausgeführt wird
Ordnen Sie bis zu fünf wichtige Ereignisse aus der Spalte „Stichprobenerfassung für bedeutendes Ereignis“ auf der linken Seite des Formulars den Security Incident-Feldern in der Spalte „SIR-Incident-Feldzuordnung“ auf der rechten Seite zu.
Erstellen Sie anwenderdefinierte Zuordnungen, indem Sie die Felder im Zuordnungsraster auf der rechten Seite des Formulars hinzufügen oder entfernen. Standardfelder, die normalerweise ein wichtiges Feld sind, das im SIR-Incident-Formular ausgefüllt werden soll, werden angezeigt. Diese Felder können jedoch entfernt werden, und zusätzliche Felder können mit den Schaltflächen + und - angezeigt werden. Erstellen Sie anwenderdefinierte Karten, indem Sie die Felder im Zuordnungsraster auf der rechten Seite des Formulars hinzufügen oder entfernen. Durch das Anpassen der Felder können Sie zuordnen Splunk Felder, die nicht im Standardzuordnungsraster auf angezeigt werden SIR Security Incident.
Prozedur
- Wenn das Zuordnungsformular nicht angezeigt wird, klicken Sie auf Zuordnung Auf der Fortschrittsleiste.
-
Führen Sie die folgenden Schritte aus, um Anhangsdaten in hochzuladen ServiceNow AI Platform® Instanz.
- Führen Sie die Schritte 5 bis 10 im aus Erstellen Sie Zuordnungen für Splunk ESÜberprüfung von auffälligen Ereignis-Incidents und Details zu beitragenden Ereignissen (geplante Erfassung) Abschnitt.
Richten Sie Ihr ein Splunk Umgebung für die manuelle Ereigniserfassung für Splunk Enterprise Security Integration der bemerkenswerten Ereigniserfassung
Installieren und richten Sie den ein ServiceNow Security Operations-Ereigniserfassungs-Add für Splunk Enterprise Security Anwendung in Ihrem Splunk enterprise-Konsole oder Splunk-Cloud-Instanz, wenn Sie Ereignisse manuell und bei Bedarf aus exportieren möchten Splunk Enterprise Security Konsole für diese Integration.
Vorbereitungen
Installieren und Einrichten von ServiceNow Security Operations-Ereigniserfassungs-Add für Splunk Enterprise Security Anwendung in Ihrem Splunk enterprise-Konsole oder Splunk-Cloud-Instanz ist optional.
Überprüfen Sie, ob Sie die Anwendung für diese Integration über installiert haben ServiceNow Store Vor der Installation des Add-on-Plugins aus splunkbase, das für die manuelle Ereigniserfassung erforderlich ist. Wenn Sie die Anwendung für die Integration nicht über installiert haben ServiceNow Store, Siehe Installieren und konfigurieren Splunk Enterprise Security Integration der bemerkenswerten Ereigniserfassung Und befolgen Sie die Anweisungen zur Installation.
Erforderliche Rolle: Splunk Enterprise Security Administrator
Warum und wann dieser Vorgang ausgeführt wird
Wenn Sie Ereignisse manuell und bei Bedarf aus exportieren möchten Splunk Enterprise Konsole für die -Integration herunterladen, installieren und einrichten ServiceNow Security Operations-Ereigniserfassungs-Add für Splunk Enterprise Security Aus SPLunkbase in Ihrem Splunk Enterprise Security Konsole. Dies ServiceNow Das Erweiterungs-Add-on ist erforderlich, damit Security Incidents aus manuell exportierten Ereignissen in erstellt werden können ServiceNow AI Platform Instanz. Dies ServiceNow Security Operations-Ereigniserfassungs-Add für Splunk Enterprise Security Anwendung ist für verfügbar Splunkbase .
Für die manuelle Ereignisweiterleitung können Sie bis zu zwei verschiedene identifizieren ServiceNow AI Platform Endpunkte (Instanzen) in Ihrem Splunk Enterprise Security Konsole. Sie leiten die Ereignisse manuell an den Endpunkt oder Endpunkte weiter, um Security Incidents zu erstellen. Sie können beispielsweise sowohl eine Bereitstellungs-(Entwicklungs-)Instanz als auch eine Produktionsinstanz angeben. Indem Sie separate Instanzen angeben und primäre und sekundäre Workflows für jede Instanz benennen, können Sie auswählen, wohin Sie verschiedene Ereignisse weiterleiten möchten.
Prozedur
Nächste Maßnahme
Wenn Sie Suchvorgänge noch nicht in gespeichert haben Splunk Enterprise Security-Konsole besteht der nächste Schritt darin, Suchvorgänge als Warnungen in Ihrer zu speichern Splunk Enterprise Security Konsole.