Utiliser l’éditeur de script pour formater les valeurs d’événements de corrélation pour ArcSight ESM l’intégration
En plus des champs directement mappés à partir des valeurs d’événements de corrélation ingérés, utilisez l’éditeur de script pour formater les valeurs de champ sur l’incident de sécurité pendant l’étape de mappage.
Avant de commencer
Rôle requis : sn_si.admin
Pourquoi et quand exécuter cette tâche
L’éditeur de script modifie les valeurs d’un ArcSight ESM champ d’événement de corrélation afin que les valeurs prises en charge par l’incident Now Platform SIR de sécurité soient mappées aux champs Catégorie, Élément de configuration (CI), Observable et autres d’incident de sécurité.
Dans certains cas, ArcSight ESM les valeurs d’événements de corrélation sont mappées aux champs de référence tels que les champs Catégorie, Élément de configuration (CI) et Observables sur l’incident de sécurité. En tant qu’utilisateur disposant du rôle sn_si.admin, vous préférez peut-être modifier les valeurs de champ d’événement mappées pour traduire le format ou les valeurs de données afin qu’elles soient conformes aux formats de champ d’incident et aux valeurs attendues. Si vous souhaitez convertir la valeur d’un ArcSight ESM événement de corrélation en une valeur prise en charge par ces champs sur l’incident SIR de sécurité, utilisez l’éditeur de script.