Configurer votre Splunk environnement pour l’ingestion manuelle d’événements pour l’intégration de l’ingestion d’événements Splunk Enterprise
Si vous souhaitez exporter des événements manuellement et à la demande à partir de votre Splunk Enterprise console pour cette intégration, installez et configurez le module complémentaire Security Operations Event Ingestion pour l’application ServiceNow dans Splunk Enterprise votre console d’entreprise ou votre Splunk instance Splunk Cloud.
Avant de commencer
Vérifiez que vous avez installé l’application pour cette intégration avant ServiceNow Store d’installer le module d’extension du module d’extension à partir de splunkbase requis pour l’ingestion manuelle d’événements. Si vous n’avez pas installé l’application pour l’intégration à partir de , ServiceNow Storeconsultez Installez et configurez l’application ServiceNow pour l’intégration Splunk Enterprise Event Ingestion et suivez les instructions pour l’installer.
Rôle requis : Now Platform administrateur (admin)
Pourquoi et quand exécuter cette tâche
L’installation et la configuration du ServiceNow module complémentaire d’ingestion d’événements Security Operations sont facultatives.
Si vous souhaitez exporter des événements manuellement et à la demande à partir de votre Splunk Enterprise console pour l’intégration, téléchargez, installez et configurez le ServiceNow module complémentaire Security Operations Event Ingestion for Splunk Enterprise from splunkbase dans votre Splunk Enterprise console.
Ce ServiceNow module complémentaire d’extension est nécessaire pour que des incidents de sécurité puissent être créés à partir d’événements exportés manuellement dans votre Now Platform instance. Ce ServiceNow module complémentaire d’ingestion d’événements Security Operations pour Splunk Enterprise l’application est disponible sur splunkbase.
Pour le transfert manuel d’événements, vous pouvez identifier jusqu’à deux points de terminaison différents Now Platform (instances) dans votre Splunk Enterprise console. Vous transférez manuellement les événements au ou aux points de terminaison pour créer des incidents de sécurité. Par exemple, vous pouvez spécifier à la fois une instance intermédiaire (développement) et une instance de production. En spécifiant des instances distinctes et en nommant les workflows primaire et secondaire pour chaque instance, vous pouvez choisir où vous souhaitez transférer différents événements.
Procédure
Que faire ensuite
Si vous n’avez pas encore enregistré les recherches dans votre Splunk Enterprise console, l’étape suivante consiste à enregistrer les recherches sous forme d’alertes dans votre Splunk Enterprise console.