Use o editor de scripts para formatar valores de alerta para Splunk Enterprise Security Integração de ingestão de evento
Além dos campos mapeados diretamente a partir dos valores de eventos notáveis ingeridos e dos valores inseridos manualmente, use o editor de scripts para formatar valores de campo no incidente de segurança durante a etapa de mapeamento.
Antes de Iniciar
Função necessária: sn_si.ingestion_profile_admin
Nota:
Usuários com a função sn_si.admin podem executar todas as operações disponíveis para um administrador de perfil, já que a função sn_si.admin herda as permissões necessárias por padrão.
Por Que e Quando Desempenhar Esta Tarefa
Em determinados casos, Splunk Enterprise Security Valores de evento notáveis são mapeados para os campos Categoria, Item de configuração (IC) e Observável no SIR incidentes não são compatíveis. Você pode preferir editar os valores mapeados. Se você quiser traduzir o valor de um Splunk Enterprise Security evento notável para um valor que é compatível com esses campos no SIR incidente de segurança, use o editor de scripts.