다음에 대한 검색 통합 시작하기 Splunk보안 운영
Splunk 소프트웨어는 기계에서 생성된 빅 데이터를 보안 운영검색, 모니터링 및 분석하고 . - 인시던트 보강 통합을 사용하려면 Splunk 먼저 에서 다운로드하여 적절한 API 기준 URL 및 로그인 자격 증명을 추가해야 합니다.ServiceNow Store
시작하기 전에
필요한 역할: sn_si.admin
프로시저
- ServiceNow Store에서 통합을 다운로드합니다. .
- 설치가 완료되면 프로필에서 API 키와 API ID에 액세스 Splunk 하여 가져옵니다.
-
인스턴스에서 다음으로 이동합니다. 보안 운영 > 통합 구성.
사용 가능한 보안 통합은 일련의 카드로 나타납니다.
-
Splunk - 인시던트 보강 카드에서 새로 만들기를 클릭합니다.
-
필요에 따라 필드를 채웁니다.
필드 설명 이름 이 구성의 이름입니다. Splunk API 기준 URL 사이트에서 가져온 기본 URL입니다 Splunk . 링크 URL [선택 사항] 웹 인터페이스로 Splunk 연결되는 링크 URL입니다(사용 가능한 경우). 사용자 이름 Splunk 사용자 이름입니다. 암호 Splunk 암호입니다. 최대 행 수 검색하려는 최대 행 수입니다. 가장 빠른 결과(일) 일수 단위로 보려는 가장 빠른 결과입니다. 검색 결과에 원시 데이터 샘플 포함 사이팅 검색 결과에 원시 데이터 샘플을 포함하려면 이를 선택합니다. 반환되는 데이터의 양은 보안 인시던트 응답 속성의 원시 데이터 속성 행 수에 대한 설정에 따라 다릅니다. MID 서버 활성 MID 서버를 사용하려면 임의 를 선택하거나 특정 MID 서버 이름을 선택합니다. 주:이 통합을 구성하면 워크플로우가 활성화됩니다. 워크플로우를 관리하려면 워크플로우 편집기로 이동합니다. -
제출을 클릭합니다.
통합 구성 카드가 표시됩니다.
- 새 구성 카드를 볼 때 구성 또는 삭제 를 클릭하여 구성을 각각 변경하거나 삭제할 수 있습니다.
- 통합 구성 카드의 원래 목록으로 돌아가려면 구성 표시 드롭다운 목록에서 아니요를 선택합니다.