Criar e nomear um perfil de evento para a integração de ingestão de eventos Splunk Enterprise Security
Você cria um perfil de evento em sua instância Now Platform e determina quais eventos notáveis Splunk criam incidentes de segurança.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Antes que Now Platform Resposta a incidentes de segurança (SIR) incidentes de segurança sejam criados a partir de eventos notáveis ingeridos, os valores de campos de alertas são exibidos em um layout de um incidente de segurança Now Platform para que você possa visualizar como o incidente de segurança real será criado.
De uma perspectiva de integração usando as APIs disponíveis, Splunk ES eventos notáveis são encaminhados individual e manualmente como eventos discretos notáveis ou são ingeridos automaticamente no ambiente Operações de segurança da sua instância Now Platform, dependendo do tipo de perfil definido.
Os fluxos de trabalho de integração ingerem diferentes tipos de eventos notáveis, como tentativas de acesso não autorizado e malware, por exemplo. Esses eventos notáveis são ingeridos com base nos perfis que você configura no ambiente Operações de segurança da sua instância.
Todos os notáveis são ingeridos inicialmente para um tipo de pesquisa de correlação configurado em um perfil. Os notáveis ingeridos podem ser filtrados para especificar quais notáveis criam incidentes de segurança. Por exemplo, você pode preferir filtros que criam incidentes de segurança somente para eventos notáveis que são identificados como de alto risco. Antes que um perfil seja ativado e ele crie incidentes de segurança a partir de eventos notáveis ingeridos, os valores de campos individuais nos eventos notáveis são mapeados para os campos correspondentes em um layout do incidente de segurança para uma visualização.
Procedimento
Configurar um perfil para ingestão de eventos notáveis programados
Dependendo do perfil definido, Splunk ES eventos notáveis são ingeridos automaticamente no ambiente Operações de segurança da sua instância Now Platform.
A tabela a seguir mostra a lista de tarefas que você precisa seguir para configurar um perfil para ingestão programada de eventos notáveis:
Criar perfis para ingestão de eventos notáveis programados
Você pode configurar um perfil para que eventos notáveis sejam ingeridos automaticamente.
Antes de Iniciar
Função necessária: sn_si.admin
Procedimento
O que Fazer Depois
A próxima etapa é selecionar eventos notáveis para ingestão automática.
Selecione eventos notáveis com base no nome da regra de correlação para o perfil para Splunk ES integração de ingestão de eventos
Depois de criar um perfil para uma ingestão de tipo de evento notável programado, selecione um nome de regra de correlação Splunk Enterprise Security para este perfil para o qual você deseja mapear eventos notáveis correspondentes para um incidente de segurança Now Platform Resposta a incidentes de segurança.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Exiba as regras de correlação disponíveis em sua instância Now Platform para que você saiba os tipos de evento notáveis para os quais deseja ingerir e criar incidentes de segurança. Selecione uma regra de correlação. Você pode selecionar um ou mais eventos notáveis na lista neste formulário.
Procedimento
O que Fazer Depois
Você selecionou com sucesso uma regra de correlação para um perfil programado Splunk Enterprise Security. A próxima etapa é mapear valores de eventos notáveis para campos em um incidente de segurança.
Mapeamento de campos de evento notáveis para a integração Splunk Enterprise Security
Depois de identificar a regra de correlação específica e o tipo de evento notável para o perfil, a próxima etapa é mapear campos de eventos notáveis individuais para os campos em um incidente de segurança Now Platform Resposta a incidentes de segurança (SIR).
Visão geral
Para a etapa de mapeamento, você pode ingerir eventos notáveis de amostra para a regra de correlação selecionada ou exportar dados de eventos notáveis para eventos notáveis encaminhados manualmente. O processo de mapeamento de eventos é idêntico, independentemente do tipo de perfil que você está criando.
As imagens a seguir são exemplos das configurações de mapeamento padrão fornecidas para cada tipo de perfil de evento. Você pode personalizar os campos que preenchem o incidente de segurança. Durante esta fase de mapeamento, você pode garantir que todos os dados de campo de evento relevantes relevantes sejam mapeados para o local apropriado no formulário de incidente SIR e, em seguida, visualizar o incidente SIR na seção de visualização.
Se várias correlações forem usadas, os eventos notáveis poderão ser obtidos selecionando o evento necessário. Use o Nome do Alerta para escolher seu alerta se você tiver configurado vários alertas para ingestão.
Depois de clicar para buscar dados, os Splunk nomes de campo de evento notáveis e os valores correspondentes são preenchidos no lado esquerdo do formulário. Estes são os Splunk campos de eventos notáveis que estão disponíveis para mapear para os SIR campos de incidentes de segurança. Alguns campos podem ser mapeados várias vezes para os campos de incidente de segurança SIR.
Você pode preferir revisar alguns eventos notáveis de amostra no console Splunk para ingerir na etapa de configuração de mapeamento de campo. Esta etapa é rotulada como Mapeamento na barra de andamento. Se esta página não for exibida, clique em Mapeamento na barra de andamento. Você pode ingerir até cinco eventos notáveis de amostra de Splunk Enterprise Security para ajudar no processo de mapeamento de campo de evento notável. Há opções para ingerir os cinco eventos notáveis mais recentes para a regra de correlação selecionada ou ingerir até cinco eventos notáveis específicos com base nos IDs de eventos notáveis.
- Ingestão de dados de amostra de eventos notáveis programados: para dados de amostra que são usados para perfis de eventos notáveis ingeridos automaticamente, os campos de eventos notáveis disponíveis e seus valores correspondentes são exibidos em um layout de mapeamento padrão no lado esquerdo do formulário de mapeamento depois que os dados de amostra são recuperados. As guias são exibidas para você exibir os valores de um ID de evento específico específico que você extraiu. Verifique se todos os campos críticos da seção de ingestão de amostra de evento notável à esquerda do formulário estão mapeados para ServiceNow campos de incidente de segurança à direita do formulário.
- Mapeamento de campo: edite a configuração de mapeamento arrastando campos de evento notáveis do lado esquerdo e soltando-os na seção de mapeamento de incidentes ServiceNow SIR à direita. O mapeamento à direita associa o campo de evento notável de entrada a um campo de incidente de segurança de saída.
- Experiência de mapeamento: personalize a grade de mapeamento adicionando ou removendo campos usando o ícone + na parte inferior da seção de mapeamento de campo de incidente SIR. Rastreie campos ignorados ou duplicados com a codificação de cores fornecida (os campos mapeados estão esmaecidos e os campos azuis não estão mapeados).
- Condições de geração de incidentes: quando a seção de mapeamento estiver concluída, você poderá definir condições de filtro para especificar quais eventos notáveis devem criar incidentes de segurança e quais eventos notáveis devem ser filtrados, por exemplo, eventos notáveis de baixa prioridade. Isso é feito na seção Condições de geração de incidentes localizada abaixo da seção Mapeamento de eventos notáveis.
- Critérios de agregação de eventos: defina critérios adicionais de agregação de eventos que agregam um evento notável de entrada a um incidente de segurança SIR existente, em vez de criar incidentes semelhantes e potencialmente duplicados. Usando critérios de valor de correspondência de campo para cada perfil, essa capacidade de agregação adicional pode reduzir o número de incidentes de segurança ativos e sobrepostos, colocando todos os dados de eventos notáveis de segurança relacionados em um único incidente de segurança.
- Conversão de campo de formato: em determinados casos, os valores de campo de evento nos eventos notáveis Splunk do Enterprise podem não ser convertidos diretamente para os campos no incidente de segurança SIR. Para esses valores, você pode usar um editor de script para formatar valores de campo no incidente de segurança durante a etapa de mapeamento. Use o editor de script se quiser formatar valores semelhantes, mas não idênticos. Por exemplo, com o editor de script, um valor de categoria de Alerta de Malware e Infecção de Vírus pode ter valores de campo diferentes para a categoria de origem, mas ambos os valores podem ser convertidos para uma Atividade de Código Mal-intencionado comum no campo Categoria no incidente de segurança SIR usando o Funcionalidade Formatar tradução de campo.
A próxima etapa é ingerir eventos notáveis e mapear valores para os campos de incidente de segurança SIR.
Criar mapeamentos para Splunk ES revisão de incidentes de eventos notáveis e detalhes do evento de contribuição (ingestão programada)
Durante a etapa de mapeamento de campo de eventos notáveis, você mapeia campos de eventos individuais de eventos notáveis para campos em um incidente de segurança Now Platform Resposta a incidentes de segurança (SIR).
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
A grade de mapeamento pode ser personalizada para o tipo de evento notável selecionado na seleção da regra de correlação. A codificação de cores dos campos de evento ajuda a rastrear os valores de evento que você já mapeou, pois eles ficam esmaecidos e todos os campos não mapeados restantes aparecem em azul. Isso ajuda a visualizar melhor quais valores de campo foram adicionados ao incidente de segurança e se alguma informação de evento importante restante permanece não mapeada.
Mapeie até cinco eventos notáveis da coluna Ingestão de amostra de eventos notáveis à esquerda do formulário para os campos de incidente de segurança na coluna Mapeamento de campo de incidente SIR à direita.
Crie mapeamentos personalizados adicionando ou removendo os campos na grade de mapeamento no lado direito do formulário. Os campos padrão que são normalmente campos importantes a serem preenchidos no formulário de resposta a incidentes de segurança são exibidos. No entanto, esses campos podem ser removidos e quaisquer campos adicionais podem ser exibidos usando os botões + e -. Crie mapas personalizados adicionando ou removendo os campos na grade de mapeamento no lado direito do formulário. A personalização dos campos permite mapear Splunk campos que não são exibidos na grade de mapeamento padrão no incidente de segurança SIR.
Procedimento
O que Fazer Depois
A próxima etapa é visualizar os valores que você mapeou no incidente de segurança.
Visualizar o incidente de segurança para a integração de ingestão de eventos Splunk Enterprise Security
Depois de concluir a etapa de mapeamento, visualize os valores que você mapeou em um Now Platform® Resposta a incidentes de segurança (SIR) incidente de segurança. Esta etapa de visualização permite que você verifique se mapeou todos os campos notáveis que deseja exibir no incidente de segurança.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Visualize um incidente de segurança e edite o mapeamento novamente conforme necessário para corrigir campos com erros ou para preencher quaisquer dados ausentes. Se a visualização não for concluída com sucesso, você não poderá prosseguir para a etapa de programação. As visualizações de SIR incidentes de segurança não são salvas como incidentes reais no produto SIR.
Procedimento
O que Fazer Depois
Se nenhuma mensagem de erro for exibida e você estiver satisfeito com o mapeamento de campos no incidente de segurança, a próxima etapa é Programar e recuperar alertas para a integração Splunk Enterprise Event Ingestion.
Programar e recuperar eventos notáveis novos e atualizados para a integração de ingestão de eventos Splunk Enterprise Security
Para perfis de ingestão de eventos notáveis automatizados, esta etapa é necessária na configuração do perfil de evento. Durante esta etapa, você pode verificar as configurações padrão para recuperação de eventos notáveis ou modificar a programação conforme necessário. Esta etapa também permite que você recupere eventos notáveis históricos usando um intervalo de datas.
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Para perfis de ingestão automatizada de eventos notáveis, você escolhe se deseja ingerir eventos históricos notáveis durante a etapa de Programação. Você também escolhe com que frequência pesquisará novos eventos notáveis futuros e eventos notáveis atualizados que correspondam à configuração do perfil de alerta.
Para perfis de ingestão de eventos notáveis automatizados, antes que o perfil seja ativado, você verifica e modifica a programação e a recuperação de alertas. Esta é uma etapa necessária para todos os processos de configuração de perfil de evento para perfis de alertas programados.
Você configura esses intervalos de pesquisa por perfil. O desempenho da integração de ingestão de eventos Splunk pode ser afetado pelos diferentes intervalos de pesquisa. Ao programar, você pode preferir equilibrar a redução da sobrecarga de pesquisa no servidor Splunk Enterprise Security com o desejo de ser notificado assim que possível quando um evento notável for criado ou atualizado. Um valor padrão de cinco minutos é definido para qualquer perfil, mas você pode preferir modificar essa configuração para um minuto, se necessário.
Extraindo eventos notáveis novos e atualizados
Quando a programação de pesquisa é definida, o trabalho agendado extrai eventos notáveis novos e atualizados que foram extraídos anteriormente, mas não atenderam aos critérios de filtragem de incidentes. Isso oferece a flexibilidade de criar incidentes com base em critérios que podem não estar presentes quando um evento notável é criado pela primeira vez, mas se torna disponível após uma atualização, por exemplo, durante a fase de investigação. Depois que um incidente é criado para um evento notável específico, suas atualizações subsequentes são ignoradas, pois espera-se que o incidente agora esteja sendo tratado como um incidente de segurança ativo ServiceNow®. No entanto, todos os outros notáveis que foram ingeridos anteriormente, mas não atenderam aos critérios de geração de incidentes, continuarão a ser extraídos e verificados em relação aos critérios de geração de incidentes até que se tornem parte de um incidente ativo.
Procedimento
Automatizar atualizações e fechamento de eventos notáveis com base no status do incidente SIR
Os incidentes de segurança podem ser criados e atualizados depois de serem criados com uma interface bidirecional com a integração Splunk Enterprise Security.
Antes de Iniciar
A integração Splunk Enterprise Security tem uma interface bidirecional que permite que eventos notáveis criem incidentes de segurança, bem como atualizem os eventos notáveis após o incidente de segurança ser criado e/ou encerrado.
Os detalhes relevantes do incidente incluem SIR número do incidente, grupo de atribuição, SIR URL do incidente. Esta seção é a parte final da configuração do perfil que fornece capacidades opcionais para atualizar os Splunk Enterprise Security eventos notáveis.
Função necessária: sn_si.admin
Procedimento
Configurar um perfil para encaminhamento manual de eventos
Dependendo do perfil definido, Splunk ES eventos notáveis são encaminhados manualmente como eventos notáveis discretos para o ambiente Operações de segurança da sua instância Now Platform.
Para configurar um perfil para encaminhamento manual de eventos notáveis:
| Tarefa | Seção |
|---|---|
| Criar um perfil de evento | Veja Criar perfis para eventos encaminhados manualmente |
| Mapear campos de eventos notáveis | Veja Mapeamento de campos de evento notáveis para a integração Splunk Enterprise Security |
| Criar mapeamentos personalizados | Veja Criar mapeamentos para Splunk ES análise de incidentes de eventos notáveis e detalhes do evento de contribuição (encaminhamento manual) |
| Visualizar o incidente de segurança | Veja Visualizar o incidente de segurança para a integração de ingestão de eventos Splunk Enterprise Security |
Configurar seu ambiente Splunk para ingestão manual |
Veja Configure o ambiente Splunk para ingestão manual de eventos para a integração Splunk Enterprise Security de ingestão de eventos notáveis |
| Automatizar atualizações e fechamento de eventos notáveis com base no status do incidente SIR | Veja Automatizar atualizações e fechamento de eventos notáveis com base no status do incidente SIR |
Criar perfis para eventos encaminhados manualmente
Você pode configurar um perfil para eventos encaminhados manualmente.
Antes de Iniciar
Função necessária: sn_si.admin
Procedimento
Para eventos que você encaminha sob demanda do console Splunk Enterprise Security, você pode basear o mapeamento de campo individual em qualquer perfil existente. Como alternativa, você pode criar uma nova grade de mapeamento para dados de anexo exportados. Os eventos encaminhados manualmente não são programados no perfil de eventos.
Criar mapeamentos para Splunk ES análise de incidentes de eventos notáveis e detalhes do evento de contribuição (encaminhamento manual)
Durante a etapa de mapeamento do campo de eventos notáveis, você mapeia campos de eventos individuais de eventos notáveis para campos em um incidente de segurança Now Platform Resposta a incidentes de segurança (SIR).
Antes de Iniciar
Função necessária: sn_si.admin
Por Que e Quando Desempenhar Esta Tarefa
Mapeie até cinco eventos notáveis da coluna Ingestão de amostra de eventos notáveis à esquerda do formulário para os campos de incidente de segurança na coluna Mapeamento de campo de incidente SIR à direita.
Crie mapeamentos personalizados adicionando ou removendo os campos na grade de mapeamento no lado direito do formulário. Os campos padrão que são normalmente campos importantes a serem preenchidos no formulário de incidente SIR são exibidos. No entanto, esses campos podem ser removidos e quaisquer campos adicionais podem ser exibidos usando os botões + e -. Crie mapas personalizados adicionando ou removendo os campos na grade de mapeamento no lado direito do formulário. A personalização dos campos permite mapear Splunk campos que não são exibidos na grade de mapeamento padrão no incidente de segurança SIR.
Procedimento
- Se o formulário de mapeamento não for exibido, clique em Mapeamento na barra de andamento.
-
Siga estas etapas para carregar dados de anexo em sua instância Now Platform®.
- Siga as etapas 5 a 10 na seção Criar mapeamentos para Splunk ES revisão de incidentes de eventos notáveis e detalhes do evento de contribuição (ingestão programada).
Configure o ambiente Splunk para ingestão manual de eventos para a integração Splunk Enterprise Security de ingestão de eventos notáveis
Instale e configure a aplicação ServiceNow Security Operations Event Ingestion Addon for Splunk Enterprise Security no console empresarial Splunk ou na instância do Splunk Cloud se quiser exportar eventos manualmente e sob demanda do console Splunk Enterprise Security para esta integração.
Antes de Iniciar
A instalação e configuração da aplicação ServiceNow Security Operations Event Ingestion Addon for Splunk Enterprise Security no console empresarial Splunk ou na instância do Splunk Cloud é opcional.
Verifique se você instalou a aplicação para esta integração do ServiceNow Store antes de instalar o plug-in de complemento do splunkbase que é necessário para a ingestão manual de eventos. Se você não instalou a aplicação para a integração de ServiceNow Store, consulte Instalar e configurar a aplicação ServiceNow para a integração de ingestão de eventos notáveis Splunk Enterprise Security e siga as instruções para instalá-la.
Função necessária: Splunk Enterprise Security administrador
Por Que e Quando Desempenhar Esta Tarefa
Se você quiser exportar eventos manualmente e sob demanda do console Splunk Enterprise para a integração, baixe, instale e configure o ServiceNow Security Operations Event Ingestion Addon for Splunk Enterprise Security do splunkbase no console Splunk Enterprise Security. Este ServiceNow complemento de extensão é necessário para que incidentes de segurança possam ser criados a partir de eventos exportados manualmente em sua instância Now Platform. Este ServiceNow Complemento de ingestão de eventos das Operações de segurança para a aplicação Splunk Enterprise Security está disponível em splunkbase.
Para o encaminhamento manual de eventos, você pode identificar até dois Now Platform endpoints (instâncias) diferentes no console Splunk Enterprise Security. Você encaminha os eventos para o endpoint ou endpoints manualmente para criar incidentes de segurança. Por exemplo, você pode especificar uma instância de preparação (desenvolvimento) e uma instância de produção. Ao especificar instâncias separadas e nomear fluxos de trabalho primários e secundários para cada instância, você pode escolher para onde deseja encaminhar eventos diferentes.
Procedimento
O que Fazer Depois
Se você ainda não salvou as pesquisas no console Splunk Enterprise Security, a próxima etapa é salvar pesquisas como alertas no console Splunk Enterprise Security.