Erstellen Sie einen Zeitplan für die Ereigniserfassung ArcSight ESM .
Sie können den Abfrage- oder Abrufzeitplan für neue korrelierte Events definieren. Während dieses Schritts können Sie die vorhandenen Einstellungen für den Abruf von Korrelationsereignissen überprüfen oder die Planung nach Bedarf ändern. Mit diesem Schritt können Sie auch historische Korrelationsereignisse mithilfe eines Datumsbereichs abrufen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin.
Warum und wann dieser Vorgang ausgeführt wird
Sie können wählen, ob Sie historische Korrelations-Events während des Schritts „Zeitplanung“ erfassen möchten. Sie können auch auswählen, wie oft zukünftige neue Korrelations-Events abgefragt werden sollen, die der Profilkonfiguration entsprechen.
Als Benutzer mit der Rolle „sn_si.admin“ konfigurieren Sie diese Abfrageintervalle pro Profil. Die Leistung der ArcSight ESM -Integration der Korrelationsereigniserfassung kann durch die unterschiedlichen Abfrageintervalle beeinträchtigt werden. Bei der Planung möchten Sie möglicherweise die Reduzierung des Abfrage-Overheads auf dem ArcSight ESM -Server gegen den Wunsch ausgleichen, so schnell wie möglich benachrichtigt zu werden, wenn ein Event erstellt oder aktualisiert wird. Für jedes Profil wird ein Standardwert von fünf Minuten festgelegt. Sie können diese Einstellung jedoch bei Bedarf auf eine Minute ändern.
Neue und aktualisierte Korrelationsereignisse werden abgerufen