Créer et nommer un profil d’événement pour l’intégration d’ingestion d’événements Splunk Enterprise Security

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 2 minutes de lecture
  • Vous créez un profil d’événement dans votre ServiceNow AI Platform instance et déterminez quels Splunk événements notables créent des incidents de sécurité.

    Avant de commencer

    Rôle requis : sn_si.ingestion_profile_admin

    Remarque :
    Les utilisateurs disposant du rôle sn_si.admin peuvent effectuer toutes les opérations disponibles pour un administrateur de profil, car le rôle sn_si.admin hérite des autorisations requises par défaut.

    Pourquoi et quand exécuter cette tâche

    Avant ServiceNow AI Platform Réponse aux incidents de sécurité que les incidents de sécurité (SIR) ne soient créés à partir d’événements notables ingérés, les valeurs de champ des alertes sont affichées dans une mise en page d’un ServiceNow AI Platform incident de sécurité afin que vous puissiez prévisualiser la façon dont l’incident de sécurité réel sera créé.

    Du point de vue de l’intégration, à l’aide des API disponibles, Splunk ES les événements notables sont transmis individuellement et manuellement en tant qu’événements notables discrets, ou ils sont automatiquement ingérés dans l’environnement Opérations de sécurité de votre ServiceNow AI Platform instance en fonction du type de profil défini.

    Les workflows d’intégration ingèrent différents types d’événements notables, tels que les tentatives d’accès non autorisé et les programmes malveillants, par exemple. Ces événements notables sont ingérés en fonction des profils que vous configurez dans l’environnement Opérations de sécurité de votre instance.

    Tous les notables sont initialement ingérés pour un type de recherche de corrélation configuré dans un profil. Les notables ingérés peuvent ensuite être filtrés davantage pour spécifier quels notables créent des incidents de sécurité. Par exemple, vous pouvez préférer les filtres qui créent des incidents de sécurité uniquement pour les événements notables identifiés comme à haut risque. Avant qu’un profil ne soit activé et qu’il crée des incidents de sécurité à partir d’événements notables ingérés, les valeurs de champ individuelles des événements notables sont mappées aux champs correspondants d’une mise en page de l’incident de sécurité pour un aperçu.

    Procédure

    1. Les noms des profils d’événements dans votre ServiceNow AI Platform instance doivent être uniques et ne peuvent être mappés qu’à un seul profil d’événement actif à la fois.
    2. L’ingère ServiceNow AI Platform des notables spécifiques à l’aide des workflows de l’intégration.
      Tous les événements notables qui répondent aux critères de sélection dans votre Splunk ES console sont initialement ingérés dans votre ServiceNow AI Platform instance.
    3. Un profil dans votre ServiceNow AI Platform est une encapsulation d’un événement notable dans votre Splunk ES console.
      Il existe une relation un-à-un entre les événements notables qui sont ingérés avec un profil et les connexions à votre Splunk ES console : un type d’événement notable pour une connexion.
    4. Pour créer des profils pour les événements notables planifiés, reportez-vous à la section Configurer un profil pour l’ingestion d’événements notables planifiés.
    5. Pour créer des profils pour le transfert manuel d’événements, reportez-vous à la section Configurer un profil pour le transfert manuel d’événements.