Planifier et récupérer les événements notables
Pour les profils d’ingestion automatisée d’événements notables, cette étape est requise dans la configuration du profil d’événement. Au cours de cette étape, vous pouvez vérifier les paramètres par défaut pour la récupération des événements notables ou modifier la planification si nécessaire. Cette étape vous permet également de récupérer des événements notables historiques à l’aide d’une plage de dates.
Avant de commencer
Rôle requis : sn_si.ingestion_profile_admin
Pourquoi et quand exécuter cette tâche
Pour les profils d’ingestion automatisée d’événements notables, vous choisissez si vous souhaitez ingérer des événements notables historiques pendant l’étape de planification. Vous choisissez également la fréquence à laquelle vous interrogerez les nouveaux événements notables futurs et les événements notables mis à jour qui correspondent à la configuration du profil d’alerte.
Pour les profils automatisés d’ingestion d’événements notables, avant que le profil ne soit activé, vous vérifiez et modifiez la planification et la récupération des alertes. Il s’agit d’une étape obligatoire pour tout le processus de configuration de profil d’événement pour les profils d’alerte planifiée.
Vous configurez ces intervalles d’interrogation pour chaque profil. Les différents intervalles d’interrogation peuvent affecter les performances de l’intégration de l’ingestion Splunk d’événements. Lors de la planification, vous préférerez peut-être trouver un équilibre entre la réduction de la surcharge d’interrogation sur le serveur et le Splunk Enterprise Security désir d’être averti dès que possible lorsqu’un événement notable est créé ou mis à jour. Une valeur par défaut de cinq minutes est définie pour n’importe quel profil, mais vous préférerez peut-être modifier ce paramètre à une minute si nécessaire.
Extraction d’événements notables nouveaux et mis à jour
Lorsque la planification d’interrogation est définie, la tâche planifiée extrait les événements notables nouveaux et mis à jour qui ont été extraits précédemment, mais qui ne répondent pas aux critères de filtrage des incidents. Vous avez ainsi la possibilité de créer des incidents basés sur des critères qui peuvent ne pas être présents lors de la création initiale d’un événement notable, mais qui deviennent disponibles après une mise à jour, par exemple pendant la phase d’enquête. Une fois qu’un incident a été créé pour un événement notable spécifique, ses mises à jour ultérieures sont ignorées, car il est prévu que le notable soit maintenant traité comme un incident de sécurité actif ServiceNow® . Toutefois, tous les autres notables qui ont été précédemment ingérés mais qui ne répondent pas aux critères de génération d’incidents continueront d’être extraits et vérifiés par rapport aux critères de génération d’incidents jusqu’à ce qu’ils fassent partie d’un incident actif.