Utiliser l’éditeur de script pour formater LogRhythm les valeurs

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 2 minutes de lecture
  • En plus des champs directement mappés à partir des valeurs d’alarme extraites et des valeurs d’alarme que vous saisissez manuellement, vous pouvez utiliser l’éditeur de script pour formater les valeurs de champ sur l’incident de sécurité pendant l’étape de mappage, qui est facultative.

    Avant de commencer

    Rôle requis : sn_si.admin

    L’éditeur de script modifie les valeurs d’une LogRhythm alarme afin que les valeurs mappées aux champs Priorité et Catégorie de l’incident de sécurité soient prises en charge.

    Pourquoi et quand exécuter cette tâche

    Dans certains cas, si LogRhythm des valeurs d’alarme sont mappées aux champs Priorité et Catégorie de l’incident de sécurité, vous pouvez modifier les valeurs mappées. Si vous souhaitez convertir la valeur d’une LogRhythm alarme en une valeur prise en charge par les champs Priorité ou Catégorie de l’incident de sécurité, utilisez l’éditeur de script.

    Procédure

    1. Une fois le formulaire de mappage affiché, dans la section Mappage de champ d’incident SIR, cliquez sur l’icône d’accolade [{}] pour ouvrir l’éditeur de script.
      Icône d’accolade utilisée pour ouvrir l’éditeur de script.

      Les valeurs par défaut sont incluses pour les champs Priorité et Catégorie de l’incident de sécurité. Vous pouvez modifier ces valeurs.

      Pour cet exemple, dans l’éditeur ouvert, vérifiez que l’option Priorité est affichée dans la liste de choix Champ de destination , comme illustré dans la figure suivante. Notez que ce champ est la priorité de l’incident de sécurité, et non la priorité basée sur le LogRhythm risque.

      Éditeur de script pour le champ Priorité.
      Dans certains cas, un script include peut être approprié pour le champ Priorité . Pour une LogRhythm alarme, par exemple, un score de priorité basé sur le risque se voit affecter une valeur comprise entre 0 et 100. Toutefois, dans la Now Platform, le champ Priorité d’un incident de sécurité prend en charge des valeurs comprises entre 1 et 5. Comme illustré dans la figure précédente, un script include traduit les valeurs de champ d’alarme LogRhythm par les valeurs appropriées prises en charge par le champ de l’incident de sécurité dans le Now Platform.

      Dans cet exemple, pour le champ Priorité , si la valeur de l’alarme LogRhythm est supérieure ou égale à 80 , 1 s’affiche dans le champ d’incident de sécurité (Priorité). Cette valeur se traduit par une priorité critique dans l’incident de sécurité. S’il n’y a pas de valeur pour l’alarme, le champ de l’incident de sécurité est défini sur Null.

    2. Saisissez toutes les modifications, puis cliquez sur Mettre à jour pour enregistrer vos modifications.
      La LogRhythm table Traductions de champ s’affiche.
    3. Fermez la table pour revenir au formulaire de mappage.

      La figure suivante montre l’éditeur de script avec l’option Catégorie sélectionnée dans la liste de choix Champ de destination.

      Éditeur de script pour le champ Catégorie de l’incident de sécurité.
    4. Si vous souhaitez ajouter un nouveau champ à la liste Traductions de champ, procédez comme suit pour ajouter un nouvel enregistrement.
      1. Une fois le formulaire de mappage affiché, cliquez sur le lien Cliquer ici dans la section Mappage de champ d’incident SIR.Cliquez ici lien vers l’éditeur de script mis en surbrillance.
        La LogRhythm liste Traduction de champ avec les champs de destination de priorité et de catégorie s’affiche.
      2. Cliquez sur Nouveau.
        Nouveau bouton mis en surbrillance dans la liste de traduction des champs LogRhythm.
        Un nouvel enregistrement s’affiche.
      3. Dans la liste de choix Champ de destination, sélectionnez un champ de destination sur l’incident de sécurité pour lequel vous souhaitez afficher vos valeurs scriptées.
        Liste de choix sur le nouvel enregistrement.
      4. Cliquez sur Envoyer.
        L’éditeur de script s’affiche.
      5. Saisissez toutes les modifications dans l’éditeur, puis cliquez sur Soumettre pour enregistrer vos modifications.
        La LogRhythm table Traductions de champ avec votre nouvel enregistrement s’affiche.
    5. Fermez la table pour revenir au formulaire de mappage.