Utiliser l’éditeur de script pour formater les valeurs d’alerte pour l’intégration d’ingestion d’événements Splunk Enterprise Security
Outre les champs directement mappés à partir des valeurs d’événements notables ingérées et des valeurs que vous saisissez manuellement, utilisez l’éditeur de script pour formater les valeurs de champ sur l’incident de sécurité pendant l’étape de mappage.
Avant de commencer
Rôle requis : sn_si.ingestion_profile_admin
Pourquoi et quand exécuter cette tâche
Dans certains cas, Splunk Enterprise Security les valeurs d’événements notables sont mappées aux champs Catégorie, Élément de configuration (CI) et Observable de l’incident SIR ne sont pas pris en charge. Vous préférez peut-être modifier les valeurs mappées. Si vous souhaitez convertir la valeur d’un Splunk Enterprise Security événement notable en une valeur prise en charge par ces champs sur l’incident SIR de sécurité, utilisez l’éditeur de script.