Splunk Enterprise Security イベントの取り込み統合でのスクリプトエディターを使用したアラート値のフォーマット
取り込まれた注目イベント値と手動で入力した値から直接マッピングされたフィールドに加えて、マッピングステップでスクリプトエディターを使用してセキュリティインシデントのフィールド値をフォーマットします。
始める前に
必要なロール:sn_si.ingestion_profile_admin
注:
sn_si.admin ロールはデフォルトで必要な権限を継承するため、sn_si.admin ロールを持つユーザーは、プロファイルアドミンが利用できるすべての操作を実行できます。
このタスクについて
場合によっては、Splunk Enterprise Security 注目イベント値は、SIR インシデントの [カテゴリ]、[構成アイテム (CI)]、および [観測事象] フィールドにマップされ、サポートされません。マッピングされた値を編集することもできます。Splunk Enterprise Security 注目イベントの値を SIR セキュリティインシデントのこれらのフィールドでサポートされている値に変換する場合は、スクリプトエディターを使用します。