Créer des enregistrements de configuration de recherche d’observations
Créez plusieurs enregistrements de configuration de recherche de perceptions et utilisez-les lors de l’interrogation de plusieurs magasins de journaux ou de la modification des paramètres de recherche.
Avant de commencer
Rôle requis : sn_si.admin
- Le module complémentaire CIM doit être installé sur l’instance Splunk.
- Les recherches enregistrées et les requêtes sur place sont prises en charge uniquement pour l’intégration Splunk.
Pourquoi et quand exécuter cette tâche
- Créez des recherches personnalisées qui combinent plusieurs enregistrements d’événements.
- Concevez des recherches efficaces et efficientes.
- Utilisez des entrées paramétrées dans la recherche enregistrée Splunk.
Le système de base inclut les exemples de configurations illustrées dans l’image ci-dessous :
Pour vérifier si la configuration de recherche enregistrée correspond à la configuration définie sur votre instance Splunk :
- Accédez à la .
- Remplacez le contexte de l’application par Tous.
Une liste des rapports de recherche s’affiche.
- Vérifiez que la requête de recherche enregistrée figure bien dans la liste.
Dans votre instance Splunk, définissez la recherche enregistrée avec le même nom, Recherche enregistrée par défaut - E-mails, et les mêmes paramètres de recherche pour l’adresse e-mail et l’objet de l’e-mail. Si le nom et les paramètres de recherche ne sont pas les mêmes, la recherche de perceptions ne génère pas de résultat précis.
Procédure
Résultats
Que faire ensuite
Après avoir défini la requête de recherche, cliquez sur Générer une requête de test de recherche de détections, puis spécifiez une liste de valeurs observables pour générer une requête de test en fonction de cette configuration de recherche enregistrée.