Créer un calendrier pour ArcSight ESM l’ingestion d’événements
Vous pouvez définir le calendrier d’interrogation ou d’extraction pour les nouveaux événements corrélés. Au cours de cette étape, vous pouvez vérifier les paramètres existants pour la récupération d’événements de corrélation ou modifier la planification si nécessaire. Cette étape vous permet également de récupérer des événements de corrélation historiques à l’aide d’une plage de dates.
Avant de commencer
Rôle requis : sn_si.admin.
Pourquoi et quand exécuter cette tâche
Vous pouvez choisir d’ingérer des événements de corrélation historiques pendant l’étape de planification. Vous choisissez également la fréquence à laquelle vous interrogerez les futurs nouveaux événements de corrélation qui correspondent à la configuration du profil.
En tant qu’utilisateur disposant du rôle sn_si.admin, vous configurez ces intervalles d’interrogation pour chaque profil. Les différents intervalles d’interrogation peuvent affecter les performances de l’intégration ArcSight ESM de l’ingestion d’événements de corrélation. Lors de la planification, vous préférerez peut-être trouver un équilibre entre la réduction des frais généraux d’interrogation sur le ArcSight ESM serveur et le désir d’être averti dès que possible lorsqu’un événement est créé ou mis à jour. Une valeur par défaut de cinq minutes est définie pour n’importe quel profil, mais vous préférerez peut-être modifier ce paramètre à une minute si nécessaire.
Extraction d’événements de corrélation nouveaux ou mis à jour