Crie uma programação para ArcSight ESM ingestão de evento
Você pode definir a pesquisa ou a programação de extração para novos eventos correlacionados. Durante esta etapa, você pode verificar as configurações existentes para recuperação de evento de correlação ou modificar a programação conforme necessário. Esta etapa também permite recuperar eventos de correlação históricos usando um intervalo de datas.
Antes de Iniciar
Função necessária: sn_si.admin.
Por Que e Quando Desempenhar Esta Tarefa
Você pode escolher se deseja ingerir eventos de correlação históricos durante a etapa Programação. Você também escolhe a frequência com que pesquisará novos eventos de correlação futuros que correspondam à configuração do perfil.
Como um usuário com a função sn_si.admin, você configura esses intervalos de pesquisa por perfil. O desempenho do ArcSight ESM a integração de ingestão de evento de correlação pode ser afetada pelos diferentes intervalos de pesquisa. Ao programar, você pode preferir equilibrar a redução da sobrecarga de pesquisa no ArcSight ESM servidor contra o desejo de ser notificado o mais rápido possível quando um evento é criado ou atualizado. Um valor padrão de cinco minutos é definido para qualquer perfil, mas você pode preferir modificar essa configuração para um minuto, se necessário.
Extraindo eventos de correlação novos e atualizados