Splunk Enterprise Security イベントの取り込み統合でのスクリプトエディターを使用したアラート値のフォーマット
取り込まれた注目イベント値と手動で入力した値から直接マッピングされたフィールドに加えて、マッピングステップでスクリプトエディターを使用してセキュリティインシデントのフィールド値をフォーマットします。
始める前に
必要なロール:sn_si.admin
このタスクについて
場合によっては、Splunk Enterprise Security 注目イベント値は、SIR インシデントの [カテゴリ]、[構成アイテム (CI)]、および [観測事象] フィールドにマップされ、サポートされません。マッピングされた値を編集することもできます。Splunk Enterprise Security 注目イベントの値を SIR セキュリティインシデントのこれらのフィールドでサポートされている値に変換する場合は、スクリプトエディターを使用します。