Utiliser l’éditeur de script pour formater les valeurs d’événements de corrélation
En plus des champs directement mappés à partir des valeurs d’événements de corrélation ingérées, utilisez l’éditeur de script pour formater les valeurs de champ sur l’incident de sécurité pendant l’étape de mappage.
Avant de commencer
Rôle requis : sn_si.admin
Pourquoi et quand exécuter cette tâche
L’éditeur de script modifie les valeurs d’un ArcSight ESM champ d’événement de corrélation de sorte que les valeurs prises en charge par l’incident ServiceNow AI Platform SIR de sécurité soient mappées aux champs Catégorie, Élément de configuration (CI), Observable et Autres champs d’incident de sécurité.
Dans certains cas, ArcSight ESM les valeurs de l’événement de corrélation sont mappées à des champs de référence tels que les champs Catégorie, Élément de configuration (CI) et Observable sur l’incident de sécurité. En tant qu’utilisateur disposant du rôle sn_si.admin, vous pouvez préférer modifier les valeurs de champ d’événement mappées à traduire les valeurs de format ou les valeurs de données pour les rendre conformes aux formats de champ d’incident et aux valeurs attendues. Si vous souhaitez convertir la valeur d’un ArcSight ESM événement de corrélation en une valeur prise en charge par ces champs sur l’incident SIR de sécurité, utilisez l’éditeur de script.