이벤트 수집 통합을 위한 Splunk Enterprise Security 이벤트 프로파일 생성 및 이름 지정

  • 릴리스 버전: Australia
  • 업데이트 날짜 2026년 03월 12일
  • 소요 시간: 2분
  • 인스턴스에 이벤트 프로파일을 ServiceNow AI Platform 생성하고 어떤 Splunk 중요 이벤트가 보안 인시던트를 생성하는지 결정합니다.

    시작하기 전에

    필요한 역할: sn_si.ingestion_profile_admin

    주:
    sn_si.admin 역할은 기본적으로 필수 권한을 상속하므로 sn_si.admin 역할을 가진 사용자는 프로필 관리자가 사용할 수 있는 모든 작업을 수행할 수 있습니다.

    이 태스크 정보

    SIR수집된 중요 이벤트에서 보안 인시던트가 생성되기 전 ServiceNow AI Platform 보안 인시던트 응답 ()에는 실제 보안 인시던트가 생성되는 방식을 미리 볼 수 있도록 경보의 필드 값이 보안 인시던트의 ServiceNow AI Platform 레이아웃에 표시됩니다.

    사용 가능한 API를 사용하는 통합 관점에서 주목할 만한 이벤트는 Splunk ES 개별적인 주목할 만한 이벤트로 개별적으로 수동으로 전달되거나 정의된 프로파일 유형에 따라 인스턴스 환경 ServiceNow AI Platform 으로 보안 운영 자동으로 수집됩니다.

    예를 들어, 통합 워크플로우는 무단 액세스 시도 및 맬웨어와 같은 다양한 유형의 주목할 만한 이벤트를 수집합니다. 이러한 주목할 만한 이벤트는 인스턴스 환경에서 구성하는 프로파일을 기반으로 수집됩니다.보안 운영

    모든 주목할 만한 항목은 처음에 프로파일에서 구성된 상관관계 검색 유형에 대해 수집됩니다. 그런 다음 수집된 주목할 만한 내용을 추가로 필터링하여 보안 인시던트를 생성하는 주목할 만한 주목할 만한 항목을 지정할 수 있습니다. 예를 들어 고위험으로 식별된 주목할 만한 이벤트에 대해서만 보안 인시던트를 생성하는 필터를 선호할 수 있습니다. 프로파일이 활성화되기 전에 수집된 주목할 만한 이벤트에서 보안 인시던트를 생성하면 주목할 만한 이벤트의 개별 필드 값이 미리 보기용으로 보안 인시던트 레이아웃의 해당 필드에 매핑됩니다.

    프로시저

    1. 인스턴스의 이벤트 프로파일 ServiceNow AI Platform 이름은 고유해야 하며 지정된 시간에 하나의 활성 이벤트 프로파일에만 매핑될 수 있습니다.
    2. ServiceNow AI Platform 통합의 워크플로우를 사용하여 특정 주목할 만한 항목을 수집합니다.
      콘솔의 Splunk ES 선택 기준을 충족하는 모든 주목할 만한 이벤트는 처음에 인스턴스에 ServiceNow AI Platform 수집됩니다.
    3. ServiceNow AI Platform 프로파일은 콘솔의 주목할 만한 이벤트를 캡슐화한 Splunk ES 것입니다.
      프로필과 콘솔 연결 Splunk ES 로 수집되는 주목할 만한 이벤트 간에는 일대일 관계가 있습니다. 즉, 하나의 연결에 대해 하나의 주목할 만한 이벤트 유형입니다.
    4. 예약된 주목할 만한 이벤트에 대한 프로파일을 생성하려면 다음 문서를 참조하십시오 예약된 주목할 만한 이벤트 수집을 위한 프로파일 설정.
    5. 수동 이벤트 전달을 위한 프로파일을 생성하려면 다음 문서를 참조하십시오 수동 이벤트 전달을 위한 프로파일 설정.