Splunk Enterprise Event Ingestion Intégration pour Opérations de sécurité par ServiceNow
L’intégration Splunk Enterprise des données d’événements et d’alertes avec le produit (SIR) permet aux analystes d’incidents de sécurité de collecter et de traiter les journaux de sécurité et les données d’événements Réponse aux incidents de sécurité connexes.
Vue d'ensemble
Les données sont collectées en temps réel et sont utilisées par les analystes pour identifier et signaler les cybermenaces potentielles. Les événements de sécurité collectés peuvent être transformés en alertes déclenchées qui sont ingérées automatiquement avec cette intégration. En outre, des événements de sécurité individuels peuvent être transférés manuellement à la demande de l’interface Splunk Enterprise de recherche et de reporting vers le Réponse aux incidents de sécurité produit de la Now Platform pour créer des incidents de sécurité. Vous pouvez récupérer des événements notables à partir de Splunk Enterprise la recherche avec la configuration de grappe de tête de recherche. Pour ce faire, vous pouvez utiliser l’URL et le port d’API de n’importe quelle tête de recherche faisant partie de la grappe.
Cette intégration fournit à un analyste du centre des opérations de sécurité (SOC) une visibilité sur les événements et les données d’alerte connexes. Ces données peuvent être intégrées dans Now Platform Réponse aux incidents de sécuritéSIRdes incidents de sécurité pour une enquête plus approfondie et une correction. Les profils des Splunk alertes ingérées en cours et des événements transférés sont créés dans votre Now Platform instance. Ces profils personnalisent la façon dont les différents Splunk champs d’alerte et d’événement sont affichés sur SIR les incidents de sécurité. Un mappage par défaut des champs d’alerte est fourni ; il peut être modifié et augmenté pour répondre aux besoins spécifiques du client.
Fonctionnalités principales
Cette intégration comprend les fonctionnalités clés suivantes :
- Créez plusieurs profils d’ingestion d’alertes pour créer des incidents de sécurité SIR pour des types de menaces spécifiques tels que l’hameçonnage et les programmes malveillants.
- Créez plusieurs profils d’événements pour le transfert d’événements sur demande à partir de votre Splunk console afin de créer des incidents de sécurité SIR.
- Glisser-déposer le mappage des valeurs de champs d’alerte et d’événement Splunk vers les champs d’incident de sécurité SIR associés.
- Aperçu de la mise en page de l’incident de sécurité en fonction d’échantillons d’alertes ou d’événements pour valider la SIR configuration du profil.
- Ingérer des alertes historiques, ainsi que des alertes futures en cours à intervalles configurables.
- Regroupez les événements ou les alertes aux incidents de sécurité existants en fonction des valeurs de champ correspondantes SIR pour éviter les incidents de sécurité en double.
Versions prises en charge Now Platform
Le module d’extension com.snc.si_dep est requis. Ce module d’extension installe automatiquement toutes les dépendances requises pour prendre en charge le Réponse aux incidents de sécurité produit. Installez et activez ce module d’extension avant d’installer et d’activer les autres Opérations de sécurité applications.
- Cadre de travail d’intégration de sécurité
- Security Support Common
- Orchestration du support de sécurité
- Réponse aux incidents de sécurité
Pour plus d’informations sur l’installation Opérations de sécurité des applications principales, reportez-vous aux sections Obtenir une autorisation pour un produit ou une Opérations de sécurité application et Activer une ServiceNow Store application.
ServiceNow Compléments
Le ServiceNow module complémentaire Security Operations Event Ingestion for Splunk Enterprise n’est requis que si vous préférez transférer manuellement les événements de votre Splunk Enterprise console vers votre Now Platform instance. Cet ServiceNow addon est disponible dans splunkbase.
Ce ServiceNow module complémentaire d’ingestion d’événements Security Operations pour Splunk Enterprise l’application dans splunkbase n’est pas requis pour l’ingestion d’alerte automatisée prise en charge par l’intégration.
Versions prises en charge par Splunk
Cette intégration prend en charge la version 6.0 ou ultérieure de Splunk Enterprise. L’intégration prend également en charge le Splunk service Enterprise Cloud.
Serveur MID
Cette intégration nécessite qu’un Serveur MID soit installé et configuré dans votre Now Platform® instance pour vous connecter au service si le serveur est déployé au sein de Splunk votre réseau d’entrepriseSplunk. Si vous utilisez le service, un serveur MID n’est Splunk Cloud pas nécessaire. Pour plus d’informations sur les serveurs MID, voir Serveur MID.
Architecture d’intégration et connexion des systèmes
Pour en savoir plus sur l’architecture de l’intégration, y compris les termes clés et les détails de connexion aux systèmes externes, reportez-vous à la section Architecture d’intégration et connexion de systèmes externes pour l’intégration Splunk Enterprise Event Ingestion.
Liste de vérification
Pour obtenir une liste de contrôle imprimable de ces rubriques, reportez-vous à la section Liste de vérification pour l’intégration de l’ingestion d’événements Splunk Enterprise Security notables. Vous pouvez utiliser cette liste pour suivre votre progression au fur et à mesure que vous exécutez les tâches de l’intégration.
Les images utilisées dans les rubriques suivantes ont été générées pour la version Kingston du Now Platformfichier . Pour plus d’informations sur l’interface utilisateur San Diego, consultez Gérer les menaces de sécurité à l’aide de l’Espace de travail de l’analyste de sécurité.
Les rubriques suivantes sont numérotées. Suivez les rubriques énumérées ci-dessous dans l’ordre dans lequel elles sont présentées pour une installation et une configuration fluides de l’application.