Erstellen Sie einen Zeitplan für die Erfassung des Ereignisses ArcSight ESM in der Ereigniserfassung
Sie können den Abfrage- oder Abrufzeitplan für neue zugehörige Ereignisse definieren. Während dieses Schritts können Sie die vorhandenen Einstellungen für den Abruf von Korrelationsereignissen überprüfen oder die Zeitplanung nach Bedarf ändern. Mit diesem Schritt können Sie auch historische Korrelationsereignisse mithilfe eines Datumsbereichs abrufen.
Vorbereitungen
Erforderliche Rolle: sn_si.admin.
Warum und wann dieser Vorgang ausgeführt wird
Sie können auswählen, ob Sie während des Schritts „Zeitplanung“ historische Korrelationsereignisse erfassen möchten. Sie können auch auswählen, wie häufig Sie nach zukünftigen neuen Korrelationsereignissen suchen, die der Profilkonfiguration entsprechen.
Als Benutzer mit der Rolle sn_si.admin konfigurieren Sie diese Abfrageintervalle für einzelne Profile. Die Leistung der ArcSight ESM Integration zur Korrelationsereigniserfassung kann durch die unterschiedlichen Abfrageintervalle beeinflusst werden. Bei der Planung möchten Sie möglicherweise die Reduzierung des Abfrageaufwands auf dem Server ArcSight ESM mit dem Wunsch in Einklang bringen, so bald wie möglich benachrichtigt zu werden, wenn ein Ereignis erstellt oder aktualisiert wird. Für jedes Profil ist ein Standardwert von fünf Minuten festgelegt. Bei Bedarf können Sie diese Einstellung jedoch auch auf einen Wert von nur einer Minute ändern.
Es werden neue und aktualisierte Korrelationsereignisse abgerufen