Splunk ES 注目イベントのインシデントレビューと貢献イベントの詳細のマッピング作成 (手動転送)

  • リリースバージョン: Yokohama
  • 更新日 2025年07月31日
  • 所要時間:3分
  • 注目イベントフィールドマッピングのステップでは、注目イベントから個々のイベントフィールドを (Now Platform セキュリティインシデントレスポンスSIR) セキュリティインシデントのフィールドにマップします。

    始める前に

    必要なロール:sn_si.ingestion_profile_admin

    注:
    sn_si.admin ロールはデフォルトで必要な権限を継承するため、sn_si.admin ロールを持つユーザーは、プロファイルアドミニストレーターが使用できるすべての操作を実行できます。

    このタスクについて

    フォームの左側にある [注目イベントサンプルの取り込み] 列から、右側の [SIR インシデントフィールドマッピング] 列のセキュリティインシデントフィールドに最大 5 つの注目イベントをマッピングします。

    フォームの右側にあるマッピンググリッドのフィールドを追加または削除して、カスタムマッピングを作成します。SIR インシデントフォームに入力する通常重要なフィールドであるデフォルトフィールドが表示されます。ただし、[+] および [-] ボタンを使用して、これらのフィールドを削除し、追加のフィールドを表示することができます。フォームの右側にあるマッピンググリッドのフィールドを追加または削除して、カスタムマッピングを作成します。フィールドをカスタマイズすると、SIR セキュリティインシデントのデフォルトのマッピンググリッドに表示されていない Splunk フィールドをマッピングできます。

    手順

    1. このマッピングフォームが表示されない場合は、進捗状況バーの [マッピング] をクリックします。
    2. Now Platform® インスタンスに添付ファイルデータをアップロードするには、これらのステップを実行します。
      1. まだログインしていない場合は、Splunk Enterprise コンソールにログインします。
      2. [検索] タブに移動し、エクスポートする注目イベントデータを含む検索の名前を入力します。
        総当たりアクセス動作相関ルールの注目イベントを取得するための検索形式の例は、「`notable`|search source="Access - Brute Force Access Behavior Detected - Rule」です。
      3. 注目イベントを展開し、[フィールド] 列でインポートするフィールドを選択します。

        これらのフィールドは、Now Platform® インスタンスの [マッピング] ページにエクスポートされて表示されるフィールドと値のペアです。


        Splunk ES:エクスポートする注目イベントを選択
      4. Splunk Enterprise コンソールの [検索] ページの右上にある [エクスポート] アイコンをクリックします。
      5. 表示されるダイアログの [形式] フィールドの選択リストで、[XML 形式] をクリックします。
      6. オプション: 新しいファイル名を入力します。
      7. [エクスポート] をクリックします。

        Splunk ES:XML ファイルのエクスポート
        エクスポートされた Splunk 注目イベントの XML ファイルを Now Platform® インスタンスにアップロードする必要があります。
      8. Now Platform® インスタンスに [マッピング] ページが表示されない場合は、進捗状況バーの [マッピング] をクリックします。
      9. [注目イベントサンプルの取り込み] 列で、[添付ファイルデータをロード] をクリックします。

        Splunk ES:添付ファイルデータのロード
      10. 表示されるダイアログで、[ファイルを選択] をクリックし、エクスポートした .xml ファイルに移動して、[開く] をクリックします。
        クリックして手動で転送されたイベントの添付ファイルデータをロードすると、フォームの左側に Splunk ES 注目イベントフィールドが入力されます。これらの値は、フォームの [SIR インシデントフィールドマッピング] 側のセキュリティインシデントフィールドにマッピングするフィールド値です。
        イベントに対してエクスポートしたフィールドの値のペアが、マッピングフォームの左側に表示されます。
    3. 注目イベントのマッピング セクションのステップ 5 〜 10 に従います。